Bugs de escalação de privilégio local no Linux permanecem especialmente perigosos quando transformam um acesso de usuário comum em acesso completo de root. CVE-2026-64600, também referido como a vulnerabilidade RefluXFS e a Vulnerabilidade do Kernel Linux RefluXFS, é uma condição de corrida no caminho de copy-on-write do XFS do kernel Linux que permite a um invasor local não privilegiado sobrescrever arquivos protegidos no disco e obter privilégios de root no host.
O problema é notável porque a exploração não depende de corrupção de memória no sentido tradicional, nem requer contornar controles de reforço modernos através de uma cadeia separada. Em vez disso, a falha abusa de escritas O_DIRECT concorrentes contra um volume XFS com reflink habilitado, tornando possível corromper dados no disco diretamente. Em termos práticos, isso significa que a escalação de privilégio resultante pode persistir através de reinicializações e deixar evidências forenses extremamente limitadas.
Análise do CVE-2026-64600
Para a análise do CVE-2026-64600, o problema central reside em uma condição de corrida no caminho de copy-on-write do sistema de arquivos XFS. Quando duas escritas O_DIRECT concorrentes miram o mesmo arquivo reflinked, o kernel pode brevemente soltar o bloqueio de inode enquanto espera por espaço no log de transações. Durante essa janela, um segundo escritor pode completar sua própria operação de remapeamento e alterar o estado de referência do bloco original. Quando o primeiro escritor retoma, ele pode confiar em metadados obsoletos e escrever diretamente no bloco original em vez de uma cópia privada.
Esse erro lógico é o que permite que um invasor local não privilegiado sobrescreva o conteúdo no disco de qualquer arquivo legível em um volume XFS afetado. Um ataque bem-sucedido pode mirar em arquivos de alto valor como /etc/passwd ou binários SUID-root, convertendo a corrupção do sistema de arquivos diretamente em acesso root. O PoC público do CVE-2026-64600 demonstrou isso contra uma implantação padrão do RHEL 10.2 removendo a exigência de senha da conta root em segundos.
Do ponto de vista da exposição, o CVE-2026-64600 afeta os sistemas apenas quando três condições são atendidas: o kernel é a versão 4.11 ou posterior e não foi corrigido, o sistema de arquivos usa XFS com reflink=1 habilitado, e o invasor tem um local de gravação no mesmo sistema de arquivos que um alvo de alto valor. Isso torna a falha especialmente relevante para implantações do Linux empresarial que usam XFS por padrão.
No momento, os IOCs públicos do CVE-2026-64600 são limitados. A Qualys observou especificamente que a exploração não deixa saída de log do kernel, o que torna a detecção do CVE-2026-64600 difícil através de abordagens tradicionais baseadas em log. É por isso que a maneira mais confiável de detectar a exposição ao CVE-2026-64600 é através da avaliação de configuração e versão em vez de esperar por evidências de pós-exploração.
Mitigação do CVE-2026-64600
O passo mais importante de mitigação do CVE-2026-64600 é aplicar as atualizações do kernel do fornecedor imediatamente e reiniciar o sistema para que o kernel corrigido esteja realmente em uso. A Qualys afirma que os kernels corrigidos pelos fornecedores já estão disponíveis e sendo retrocompatibilizados nas principais distribuições do Linux empresarial, e que atualmente não há soluções temporárias confiáveis ou mitigações apenas de configuração.
Como o problema depende do XFS com reflink habilitado, as equipes de segurança devem priorizar sistemas onde o XFS é usado como sistema de arquivos raiz ou onde diretórios não privilegiados graváveis coexistem com alvos protegidos de alto valor no mesmo volume. Na prática, a detecção do CVE-2026-64600 deve se concentrar em identificar distribuições afetadas, verificar se o reflink do XFS está habilitado e verificar se os kernels corrigidos foram instalados e ativados após uma reinicialização.
Aviso: O conteúdo de detecção pode não estar disponível para todos os CVEs. Verifique a Plataforma SOC Prime para cobertura atual. Se você não encontrar detecções relevantes agora, verifique novamente mais tarde.
FAQ
O que é o CVE-2026-64600 e como ele funciona?
CVE-2026-64600 é uma falha de escalação de privilégio local no caminho de copy-on-write do XFS do kernel Linux. Funciona explorando uma condição de corrida entre escritas O_DIRECT concorrentes para o mesmo arquivo reflinked, permitindo que um usuário local não privilegiado sobrescreva arquivos protegidos no disco e escale para root.
Quando o CVE-2026-64600 foi descoberto pela primeira vez?
Os relatórios públicos não divulgam uma data de descoberta privada, mas a Qualys divulgou publicamente a questão em 22 de julho de 2026 e identificou que ela existia desde a versão 4.11 do kernel do Linux, lançada pela primeira vez em 2017.
Qual é o impacto do CVE-2026-64600 nos sistemas?
O impacto é a escalação de privilégio local para root. Um invasor bem-sucedido pode sobrescrever arquivos críticos no disco, obter acesso root imediato e manter essas alterações através das reinicializações.
O CVE-2026-64600 ainda pode me afetar em 2026?
Sim. Sistemas ainda podem estar expostos em 2026 se executarem uma versão desatualizada do kernel Linux versão 4.11 ou posterior, usarem XFS com reflink habilitado, e fornecerem a um invasor local o acesso de gravação necessário no volume afetado.
Como posso me proteger do CVE-2026-64600?
Aplique a atualização de segurança do kernel do fornecedor mais recente, reinicie para garantir que o kernel corrigido esteja ativo, identifique sistemas usando XFS com reflink habilitado e priorize hosts Linux empresariais ou multi-inquilinos expostos para remediação.