I bug di escalation dei privilegi locali su Linux rimangono particolarmente pericolosi quando trasformano un accesso iniziale da utente ordinario in accesso completo come root. Il CVE-2026-64600, noto anche come vulnerabilità RefluXFS e vulnerabilità del kernel Linux RefluXFS, è una condizione di competizione nel percorso di copia-su-scrittura (copy-on-write) del kernel Linux XFS che consente a un attaccante locale non privilegiato di sovrascrivere file protetti sul disco e ottenere privilegi di root sull’host.
Il problema è notevole perché lo sfruttamento non si basa sulla corruzione della memoria nel senso tradizionale, né richiede il superamento di controlli di hardening moderni attraverso una catena separata. Invece, il difetto abusa di scritture O_DIRECT simultanee su un volume XFS con reflink abilitato, rendendo possibile corrompere direttamente i dati su disco. In termini pratici, questo significa che l’escalation dei privilegi risultante può persistere tra i riavvii e lasciare prove forensi estremamente limitate.
Analisi di CVE-2026-64600
Per l’analisi di CVE-2026-64600, il problema principale risiede in una condizione di competizione nel percorso di copia-su-scrittura del filesystem XFS. Quando due scritture O_DIRECT simultanee targetizzano lo stesso file con reflink, il kernel può brevemente rilasciare il blocco dell’inode mentre attende spazio per il registro delle transazioni. Durante quella finestra, un secondo scrittore può completare la propria operazione di rimappatura e alterare lo stato di riferimento del blocco originale. Quando il primo scrittore riprende, potrebbe fidarsi di metadati obsoleti e scrivere direttamente sul blocco originale anziché su una copia privata.
Questo errore logico è ciò che consente a un attaccante locale non privilegiato di sovrascrivere il contenuto su disco di qualsiasi file leggibile su un volume XFS colpito. Un attacco riuscito può prendere di mira file di alto valore come /etc/passwd o binari SUID-root, convertendo direttamente la corruzione del filesystem in accesso root. Il PoC pubblico CVE-2026-64600 ha dimostrato questo contro una distribuzione predefinita RHEL 10.2 eliminando il requisito della password dell’account root in pochi secondi.
Dal punto di vista dell’esposizione, il CVE-2026-64600 colpisce i sistemi solo quando tre condizioni sono soddisfatte: il kernel è versione 4.11 o successiva e non patchato, il filesystem utilizza XFS con reflink=1 abilitato, e l’attaccante ha una posizione scrivibile sullo stesso filesystem di un target di alto valore. Questo rende la vulnerabilità particolarmente rilevante per le installazioni aziendali di Linux che usano XFS per impostazione predefinita.
Al momento, gli IOC pubblici CVE-2026-64600 sono limitati. Qualys ha specificatamente notato che lo sfruttamento non lascia uscita nei log del kernel, il che rende difficile la rilevazione di CVE-2026-64600 attraverso approcci tradizionali basati sui log. Ecco perché il modo più affidabile per rilevare l’esposizione a CVE-2026-64600 è attraverso la valutazione della configurazione e della versione piuttosto che attendere prove post-sfruttamento.
Mitigazione di CVE-2026-64600
Il passo di mitigazione più importante per CVE-2026-64600 è applicare immediatamente gli aggiornamenti del kernel del fornitore e riavviare il sistema affinché il kernel patchato sia effettivamente in uso. Qualys afferma che i kernel corretti dal fornitore sono già disponibili e vengono retroportati tra le principali distribuzioni Linux aziendali, e che attualmente non ci sono soluzioni temporanee affidabili o mitigazioni solo di configurazione.
Poiché il problema dipende da XFS con reflink abilitato, i team di sicurezza dovrebbero dare priorità ai sistemi in cui XFS è utilizzato come filesystem radice o dove directory non privilegiate scrivibili coesistono con obiettivi protetti di alto valore sullo stesso volume. In pratica, il rilevamento di CVE-2026-64600 dovrebbe concentrarsi sull’identificazione delle distribuzioni colpite, verificando se il reflink XFS è abilitato e verificando che i kernel patchati siano stati installati e attivati dopo un riavvio.
Disclaimer: Il contenuto di rilevazione potrebbe non essere disponibile per ogni CVE. Controlla la Piattaforma SOC Prime per la copertura attuale. Se non trovi rilevazioni rilevanti ora, controlla più tardi.
FAQ
Che cos’è CVE-2026-64600 e come funziona?
CVE-2026-64600 è un difetto di escalation dei privilegi locali nel percorso di copia-su-scrittura (copy-on-write) del kernel Linux XFS. Funziona sfruttando una condizione di competizione tra scritture O_DIRECT simultanee allo stesso file con reflink, permettendo a un utente locale non privilegiato di sovrascrivere file protetti su disco e scalare a root.
Quando è stato scoperto per la prima volta CVE-2026-64600?
I rapporti pubblici non rivelano una data di scoperta privata, ma Qualys ha divulgato pubblicamente il problema il 22 luglio 2026 e lo ha identificato come esistente dal kernel Linux versione 4.11, rilasciato per la prima volta nel 2017.
Qual è l’impatto di CVE-2026-64600 sui sistemi?
L’impatto è l’escalation dei privilegi locali a root. Un attaccante riuscito può sovrascrivere file critici su disco, ottenere immediato accesso root e mantenere tali modifiche attraverso riavvii.
CVE-2026-64600 può ancora colpirmi nel 2026?
Sì. I sistemi possono ancora essere esposti nel 2026 se eseguono una versione del kernel Linux non patchata 4.11 o successiva, utilizzano XFS con reflink abilitato e forniscono a un attaccante locale il necessario accesso in scrittura sul volume colpito.
Come posso proteggermi da CVE-2026-64600?
Applica l’ultimo aggiornamento di sicurezza del kernel del fornitore, riavvia per garantire che il kernel corretto sia attivo, identifica i sistemi che utilizzano XFS con reflink abilitato, e dai priorità agli host Linux aziendali o multi-tenant esposti per la remediation.