В ядре Linux нашли уязвимость RefluXFS (CVE-2026-64600), которая позволяет обычному пользователю за секунды стать root. Обнаружили её 22 июля 2026 года, а проблема кроется в пути copy-on-write файловой системы XFS. Приоритет — экстренный.
В чём суть
Ошибка — это состояние гонки, которое возникает, когда две одновременные записи с флагом O_DIRECT нацелены на один и тот же reflink-файл на томе XFS. В этот момент ядро на короткое время отпускает блокировку inode, пока ждёт места в журнале транзакций. Второй писатель успевает вклиниться и заставляет первого писать в исходный блок по устаревшим ссылкам.
Кого затрагивает
- Уязвимы ядра начиная с версии 4.11 (2017 год);
- под угрозой, по оценкам, более 16,4 млн систем по всему миру;
- сильнее всего открыты RHEL 8/9/10, CentOS Stream, Oracle Linux, Rocky/AlmaLinux, CloudLinux, Amazon Linux 2023;
- меньше риск у Debian, Ubuntu и SUSE — но только если XFS не настроена вручную с параметром
reflink=1.
Чем опасно
Непривилегированный пользователь может за секунды и без шума снять парольную защиту с учётной записи root и получить беспарольный доступ. Изменения переживают перезагрузку, а в логах ядра не остаётся ровным счётом ничего — обнаружить атаку крайне тяжело.
Как нашли
Уязвимость выявили совместно исследовательское подразделение Qualys Threat Research Unit и Anthropic с помощью ИИ Claude в рамках проекта Project Glasswing. Это пример набирающего обороты подхода, когда ИИ ищет уязвимости, а люди-эксперты проверяют находки.
Что делать
Пропатченные ядра уже доступны в корпоративных дистрибутивах. Нужно установить обновления безопасности и выполнить полную перезагрузку — временного обходного решения или настройки, которая нейтрализовала бы дыру, на данный момент нет.