一個潛伏了九年的Linux內核權限提升漏洞在7月22日被公開,編號CVE-2026-64600,代號RefluXFS。安全公司Qualys在披露中指出,任何沒有特權的本地用戶都能利用該漏洞,覆寫XFS文件系統上屬于root的文件,并獲取持久的root訪問權限。即使目標系統重啟,篡改過的suid-root二進制文件仍會以root身份運行,而文件的歸屬、權限、時間戳和suid位看起來都沒被動過。
漏洞源于內核中XFS reflink功能的競態條件。攻擊者只需對root擁有的文件有讀權限,就可以先通過FICLONE克隆該文件,隨后在并發O_DIRECT寫操作中制造競態窗口。內核在處理reflink的寫時復制時,先釋放inode鎖去預留事務空間,再重新獲取鎖時使用了已經過期的數據映射地址,從而讓寫入落到了原始保護文件獨占的磁盤塊上。上游補丁把問題追溯到2017年合入內核的commit 3c68d44a2b49,從Linux 4.11開始受影響,補丁已在7月16日合入主線,各發行版陸續開始推送修復內核。
![]()
受到直接威脅的場景需要同時滿足三個條件:系統運行Linux 4.11及以上版本且未打補丁;XFS文件系統創建時啟用了reflink=1;可讀的目標文件與攻擊者擁有寫權限的目錄位于同一XFS卷上。Qualys建議優先修補存在多租戶風險的主機,也就是任何允許不可信代碼本地運行的reflink XFS環境,無論是通過shell、CI任務還是已遭入侵的服務。
在默認安裝就能滿足利用條件的發行版名單中,紅帽系首當其沖。Red Hat Enterprise Linux、CentOS Stream、Oracle Linux、Rocky Linux、AlmaLinux和CloudLinux的8、9、10版本均在此列,Fedora Server 31及之后版本、Amazon Linux 2023以及自2022年12月起發布的Amazon Linux 2鏡像同樣暴露。RHEL 7因為引入XFS reflink之前,不在影響范圍內。Debian、Ubuntu、SLES和openSUSE因默認不使用XFS做根文件系統,只有在管理員安裝時手動選擇XFS并開啟reflink的情況下才會中招。
檢查自身環境是否受影響很簡單,在終端執行xfs_info / | grep reflink=即可。如果返回reflink=1,說明根文件系統滿足條件二;對于其他掛載的XFS卷,若存在受保護文件與攻擊者可寫目錄共存的情況,也應用相同命令逐一排查。漏洞本身利用的是寫時復制過程中暫時的映射失效,修復方案就是讓內核在重新獲取鎖之后不再信任之前讀取的映射,從而杜絕過期地址指向的越權寫入。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.