« Tüm yayınlar

RefluXFS: XFS reflink yarışı Linux'ta root yetkisi kazandırıyor (CVE-2026-64600)

Qualys, root'a yükselme sağlayan XFS reflink yarış açığı RefluXFS'i (CVE-2026-64600) inceliyor; RHEL, Rocky ve Fedora Server varsayılan kurulumları risk altında.

Qualys, Linux çekirdeğinin XFS dosya sisteminde bulunan ve yetkisiz yerel bir kullanıcının okuma iznine sahip olduğu herhangi bir dosyanın disk üzerindeki içeriğini değiştirmesine olanak tanıyan bir yarış durumunu (RefluXFS) duyurdu. Etkilenen dosyalar arasında root'a ait yapılandırma dosyaları ve SUID ikili dosyaları da bulunuyor; tek koşul dosyanın reflink destekli bir XFS bölümünde yer alması.

Saldırı, hedef dosyanın (örneğin /etc/passwd ya da /usr/bin/su) reflink ile kendi sahip olduğu bir dosyaya klonlanması ve ardından bu kopya üzerinde eşzamanlı O_DIRECT yazma işlemlerinin yarıştırılmasıyla işliyor. Çekirdeğin copy-on-write blok tahsis yolunda bir kilit bırakma penceresi, yazma işlemlerinden birinin saldırganın kendi deposu yerine hâlâ orijinal dosyayı destekleyen fiziksel bloğa düşmesine izin veriyor. Değişiklik doğrudan diske yazıldığı için yeniden başlatma sonrası kalıcı oluyor, çekirdek loglarında iz bırakmıyor ve dosyanın inode'una dokunmadığından SUID biti korunuyor.

Sorunun kökeni 2017 yılına (Linux 4.11) kadar uzanıyor ve 16 Temmuz 2026'da yamalandı. Reflink özelliği 2019'dan bu yana mkfs.xfs'nin varsayılanı olduğundan RHEL, CentOS, Rocky Linux, AlmaLinux (8-10), Oracle Linux, Fedora Server ve Amazon Linux gibi dağıtımların varsayılan kurulumları doğrudan saldırıya açık; çünkü /var/tmp gibi herkesin yazabildiği dizinler /etc ve /usr/bin ile aynı XFS bölümünde bulunuyor.