CVE-2026-64600: Уразливість RefluXFS в ядрі Linux може призвести до підвищення привілеїв до рівня root

CVE-2026-64600: Уразливість RefluXFS в ядрі Linux може призвести до підвищення привілеїв до рівня root

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Add to my AI research

Уразливості підвищення локальних привілеїв у Linux залишаються особливо небезпечними, коли вони перетворюють звичайний користувацький доступ на повний доступ до кореня. CVE-2026-64600, також відома як уразливість RefluXFS або уразливість ядра Linux RefluXFS, є умовою гонки у шляху копіювання по запису у XFS ядра Linux, яка дозволяє непривілейованому локальному зловмиснику перезаписувати захищені файли на диску та отримати права root на вузлі.

Ця проблема є помітною, оскільки експлуатація не залежить від традиційного пошкодження пам’яті, а також не вимагає обходу сучасних засобів захисту через окремий ланцюг. Натомість, вразливість використовує одночасні записи O_DIRECT на томі XFS з включеним reflink, що дозволяє безпосередньо пошкоджувати дані на диску. У практичному сенсі це означає, що підвищення привілеїв може зберегтися після перезавантаження та залишити вкрай обмежені судово-медичні докази.

Аналіз CVE-2026-64600

Основна проблема CVE-2026-64600 полягає в умовах гонки у шляху копіювання по запису файлової системи XFS. Коли два одночасні записи O_DIRECT націлені на один і той же файл з посиланням, ядро може тимчасово відпустити блокування inode, чекаючи на місце в журналі транзакцій. У цей момент другий писач може завершити свою власну операцію переадресації та змінити стан посилання оригінального блоку. Коли перший писач продовжить, він може довірити застарілі метадані та записати прямо до оригінального блоку замість приватної копії.

Ця помилка логіки є тим, що дозволяє непривілейованому локальному зловмиснику перезаписати вміст будь-якого читабельного файлу на ураженому томі XFS. Успішна атака може націлюватися на файли з високою цінністю, такі як /etc/passwd або бінарні файли SUID-root, перетворюючи пошкодження файлової системи безпосередньо на доступ root. Громадська PoC CVE-2026-64600 продемонструвала це проти типової установки RHEL 10.2 шляхом видалення вимоги паролю у обліковому записі root за кілька секунд.

З погляду на експозицію, CVE-2026-64600 впливає на системи лише тоді, коли виконуються три умови: ядро має версію 4.11 або пізніше та не пропатчене, файлова система використовує XFS з увімкненим reflink=1, і зловмисник має можливість запису в тому самому файловому системі, що і високоцінний об’єкт. Це робить вразливість особливо актуальною для корпоративних установок Linux, які за замовчуванням використовують XFS.

На даний момент громадські IOC для CVE-2026-64600 обмежені. Qualys особливо відзначив, що експлуатація не залишає виводу в журналі ядра, що ускладнює виявлення CVE-2026-64600 за допомогою традиційних підходів на основі журналів. Тому найнадійніший спосіб виявлення експозиції CVE-2026-64600 – це оцінка конфігурації та версії, а не очікування на докази експлуатації.

Мітигація CVE-2026-64600

Найважливіший крок для захисту від CVE-2026-64600 – це негайно застосувати оновлення ядра від постачальника та перезавантажити систему, щоб переконатися, що використовується пропатчене ядро. Qualys заявляє, що пропатчені ядра від постачальників вже доступні та впроваджуються в основних корпоративних дистрибуціях Linux, і що на даний момент немає надійних тимчасових обхідних шляхів або пом’якшень лише шляхом конфігурації.

Оскільки проблема залежить від XFS з увімкненим reflink, команди безпеки повинні пріоритизувати системи, де XFS використовується як коренева файлова система або де записувані непривілейовані каталоги співіснують з високоцінними захищеними об’єктами на тому ж томі. На практиці, виявлення CVE-2026-64600 повинно зосереджуватися на ідентифікації уражених дистрибуцій, перевірці, чи ввімкнено XFS reflink, та перевірці, що пропатчені ядра були встановлені та активовані після перезавантаження.

Proof of Value

Відмова від відповідальності: Контент виявлення може бути недоступним для кожного CVE. Перевірте платформу SOC Prime для поточного покриття. Якщо ви не знаходите зараз відповідних виявлень, поверніться пізніше.

FAQ

Що таке CVE-2026-64600 та як він працює?

CVE-2026-64600 є уразливістю підвищення локальних привілеїв у шляху копіювання по запису ядра Linux XFS. Він працює шляхом експлуатації стану гонки між одночасними записами O_DIRECT до того самого файлу з посиланням, дозволяючи непривілейованому локальному користувачу перезаписувати захищені файли на диску і підвищити до root.

Коли вперше було виявлено CVE-2026-64600?

Громадські звіти не розкривають дати приватного виявлення, але Qualys публічно розкрила проблему 22 липня 2026 року і визначила, що вона існувала з версії ядра Linux 4.11, яка вперше була випущена у 2017 році.

Який вплив CVE-2026-64600 на системи?

Вплив – це локальне підвищення привілеїв до root. Успішний зловмисник може перезаписати критичні файли на диску, отримати негайний доступ до root і зберегти ці зміни після перезавантаження.

Чи може CVE-2026-64600 все ще вплинути на мене в 2026 році?

Так. Системи можуть все ще бути під загрозою в 2026 році, якщо вони використовують неприпатчену версію ядра Linux 4.11 або пізніше, використовують XFS з увімкненим reflink і надають локальному зловмиснику необхідні права запису на ураженому томі.

Як я можу захиститися від CVE-2026-64600?

Застосуйте останнє оновлення безпеки ядра від постачальника, перезавантажте для переконання, що активне пропатчене ядро, ідентифікуйте системи, що використовують XFS з увімкненим reflink, і пріоритизуйте усунення загрози на багатоорендних або корпоративних хостах Linux.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles