Linuxのローカル特権昇格バグは、通常のユーザーの足場を完全なrootアクセスに変えると特に危険です。CVE-2026-64600は、RefluXFS脆弱性およびRefluXFS Linuxカーネル脆弱性としても知られていますが、これはLinuxカーネルのXFSコピオンライトパス内の競合状態で、非特権のローカル攻撃者がディスク上の保護されたファイルを上書きし、ホストのroot特権を獲得できるものです。
この問題は、従来の意味でメモリ破損に依存しないこと、および別のチェーンを通じて現代の強化コントロールをバイパスする必要がないことから注目に値します。代わりに、この欠陥は再リンク対応のXFSボリュームに対する並行O_DIRECT書き込みを悪用し、ディスク上のデータを直接破損させることが可能です。実際には、これは特権昇格が再起動をまたいで持続し、極めて限られたフォレンジックな証拠を残します。
CVE-2026-64600の分析
CVE-2026-64600の分析では、根本的な問題はXFSファイルシステムのコピオンライトパスにおける競合状態にあります。2つの並行O_DIRECT書き込みが同じ再リンクファイルを対象とするとき、カーネルはトランザクションログスペースを待機する間に一時的にinodeロックを解除することがあります。そのウィンドウの間に、2番目の書き込み者が独自のリマップ操作を完了し、元のブロックの参照状態を変更できます。最初の書き込み者が再開するとき、古いメタデータを信頼してプライベートコピーではなく元のブロックに直接書き込む可能性があります。
その論理エラーにより、非特権のローカル攻撃者が影響を受けたXFSボリューム上の読み取り可能なファイルのディスク上の内容を上書きできます。成功した攻撃は、/etc/passwdやSUID-rootバイナリなどの高価値のファイルを標的にすることができ、ファイルシステムの破損を直接rootアクセスに変えることができます。公開されたCVE-2026-64600 PoCは、デフォルトのRHEL 10.2デプロイメントに対して、数秒でrootアカウントのパスワード要件を削除することを実証しました。
露出の観点からは、CVE-2026-64600は、カーネルがバージョン4.11以上で未パッチである場合、ファイルシステムがreflink=1が有効なXFSを使用している場合、および攻撃者が同じファイルシステム上の高価値ターゲットと書き込み可能な場所を持っている場合にのみシステムに影響します。これにより、この欠陥はデフォルトでXFSを使用しているエンタープライズLinuxデプロイメントにとって特に関連性が高まります。
現時点では、公開されているCVE-2026-64600のIOCは限られています。Qualysは、エクスプロイトがカーネルのログ出力を残さないことを特に指摘しており、CVE-2026-64600の検出が伝統的なログベースのアプローチでは困難であることを示しています。そのため、CVE-2026-64600の露出を検出する最も信頼できる方法は、ポストエクスプロイトの証拠を待たずに構成とバージョンの評価を行うことです。
CVE-2026-64600の軽減策
CVE-2026-64600の最も重要な軽減策は、ベンダーのカーネル更新を直ちに適用し、システムを再起動して修正されたカーネルが実際に使用されていることを確認することです。Qualysによれば、ベンダーの修正済みカーネルは既に利用可能であり、主要なエンタープライズLinuxディストリビューション全体に逆行移植されています。現在、信頼できる一時的な迂回法や設定のみの軽減策はありません。
問題はreflinkが有効なXFSに依存しているため、セキュリティチームは、XFSがルートファイルシステムとして使用されているシステムや、書き込み可能な特権のないディレクトリと高価値の保護対象が同じボリュームに共存している場所を優先的に扱うべきです。実際には、CVE-2026-64600の検出は、影響を受けるディストリビューションの特定、XFS reflinkが有効かどうかの確認、およびパッチが今回の再起動後にインストールされて使用されているかの検証に焦点を当てるべきです。
免責事項: すべてのCVEに対して検出コンテンツが利用可能であるわけではありません。現在のカバレッジについてはSOC Prime Platformを確認してください。今関連する検出が見つからない場合は、後で再度確認してください。
FAQ
CVE-2026-64600とは何か、どのように機能するのか?
CVE-2026-64600は、LinuxカーネルのXFSコピオンライトパスにおけるローカル特権昇格の欠陥です。これは、同じリリンクされたファイルに対する並行O_DIRECT書き込み間の競合状態を悪用し、非特権ローカルユーザーが保護されたオンディスクファイルを上書きし、rootに昇格することができます。
CVE-2026-64600はいつ最初に発見されたのか?
公開された報告では、プライベートな発見日を公開していませんが、Qualysは問題を2026年7月22日に公に公表し、2017年に初めてリリースされたLinuxカーネルバージョン4.11以来存在していると特定しました。
CVE-2026-64600はシステムにどのような影響を与えるのか?
影響はrootへのローカル特権昇格です。成功した攻撃者はディスク上の重要なファイルを上書きし、即座にrootアクセスを獲得し、その変更を再起動を跨ぐ形で保持することができます。
CVE-2026-64600は2026年になっても影響を及ぼす可能性があるのか?
はい。2026年も未パッチのLinuxカーネルバージョン4.11以降を実行し、reflinkが有効なXFSを使用し、対象となるボリュームで書き込みアクセスを提供している場合は、システムは依然として露出します。
CVE-2026-64600から自分を守るためにどうすればよいか?
最新のベンダーのカーネルセキュリティ更新を適用し、修正されたカーネルがアクティブであることを確認するために再起動し、reflinkが有効なXFSを使用しているシステムを特定し、多数のテナントやエンタープライズLinuxホストのために曝露したシステムを優先して修正する。