V souborovém systému XFS linuxového jádra byla objevena závažná zranitelnost. Tato zranitelnost, nazvaná RefluXFS, umožňuje lokálnímu uživateli bez oprávnění získat root přístup. Obzvláště postiženy jsou distribuce jako RHEL, CentOS a AlmaLinux, což vyvolává značné obavy u systémových administrátorů.
RefluXFS, identifikovaný jako CVE-2026-64600, se spoléhá na devět let starou zranitelnost. Tato chyba zneužívá funkci reflink souborového systému XFS k tichému přepsání kritických souborů patřících root uživateli. Absence záznamů v protokolech činí tento útok téměř nezjistitelným.
Zranitelnost RefluXFS, objevená společným výzkumem společností Qualys a Anthropic, zpochybňuje mnoho klasických obranných mechanismů přítomných v linuxových systémech. Zde je technický pohled na tuto zranitelnost, která si zaslouží naši plnou pozornost.
Jak RefluXFS využívá souborový systém XFS k eskalaci root oprávnění
RefluXFS využívá funkci reflink zavedenou v XFS, která umožňuje klonování souborů bez kopírování dat. Standardní uživatel tak může duplikovat chráněný soubor, například /etc/passwd, jednoduše pomocí přístupu pro čtení. Tím se vytvoří kopie, která sdílí stejné bloky fyzického disku jako původní soubor.
Problém nastává během přímého zápisu (O_DIRECT) do tohoto klonu. Jádro krátce uvolní zámek a poté provede kontrolu zastaralosti sdílení bloků. Souběžný zápis pak může přepsat data na původních blocích bez úpravy inodu nebo oprávnění.
Tato situace je srovnatelná s řemeslníkem, který tajně a bez zanechání viditelných stop přemaluje zeď, na kterou mu bylo řečeno, aby se nedotýkal. Výsledek: nelegálně upravený kořenový soubor může spustit kód s plnými oprávněními a poskytnout tak nenápadný přístup rootům.
Zákeřné nebezpečí: trvalý a nesledovatelný přístup root
Obzvláště účinným prvkem RefluXFS je to, že modifikace se zapisuje na disk na úrovni bloků. To znamená, že metadata zůstávají nedotčena. Upravený binární soubor si zachovává svůj bit SUID, což umožňuje eskalaci oprávnění během jeho provádění.
Tato změna navíc přetrvává i po restartu, takže narušení je trvalé. Žádný protokol jádra tuto aktivitu nezaznamenává, čímž se obcházejí standardní detekční nástroje. Je to trochu jako upřednostňovat zloděje, který si po rozbití okna natáhne hodinky.
Známé ochranné mechanismy jako SELinux, KASLR, SMEP nebo SMAP nic nezjistí, protože zranitelnost manipuluje s hlubokou vrstvou alokace bloků v souborovém systému. Selhání tohoto mechanismu znemožňuje účinnost tradičních bezpečnostních opatření.
Dotčené počítače a podmínky pro zneužití zranitelnosti RefluXFS na systémech RHEL, CentOS a AlmaLinux
Tato zranitelnost postihuje všechna linuxová jádra od verze 4.11, což jsou téměř všechny verze, které jsou dnes udržovány. Souborový systém musí být XFS a používat povolený reflink (reflink=1). A konečně, neoprávněný uživatel musí mít přístup pro zápis do adresáře umístěného na stejném oddílu jako kritické kořenové soubory.
Tyto podmínky jsou splněny v mnoha výchozích instalacích. Například adresář /var/tmp je často zapisovatelný všemi uživateli a nachází se na stejném oddílu jako /etc a /usr/bin. To vytváří úrodnou půdu pro zneužití této zranitelnosti.
Mezi postižené distribuce patří RHEL 8, 9 a 10, CentOS Stream, AlmaLinux, Rocky Linux, Oracle Linux a Amazon Linux. Podle společnosti Qualys tyto systémy dohromady obsahují přibližně 16,4 milionu zranitelných počítačů. Debian, Ubuntu a Fedora Workstation ve své standardní konfiguraci postiženy nejsou, protože nepoužívají XFS jako kořenový adresář.
SELinux a další ochrany: proč nestačí proti RefluXFS
Je lákavé uchýlit se za SELinux v režimu vynucení a domnívat se, že jste v bezpečí. Bohužel se tato domněnka u RefluXFS mylně mýlí. Ochrany SELinuxu, a to ani v striktním režimu, nemohou tuto zranitelnost zablokovat.
Zamykání jádra, izolované kontejnery a dokonce ani KASLR, SMEP nebo SMAP nedetekují ani nezabraňují zneužití. Zranitelnost funguje tak, že obchází standardní správu oprávnění na úrovni souborového systému, čímž tyto obranné mechanismy znehodnocují.
Technik společnosti Red Hat navrhl dočasné řešení: skript SystemTap, který deaktivuje funkci xfs_file_remap_range, která je zdrojem problému. Jedná se o nouzové řešení, které však narušuje funkčnost reflinku pro aplikace, které na něm závisí.
Oficiální záplata a osvědčené postupy pro ochranu před RefluXFS v roce 2026
Dobrou zprávou je, že od 16. července 2026 je k dispozici oprava integrovaná do linuxového jádra. Tato oprava opravuje soubojový stav, který je jádrem reflinku v XFS, a neutralizuje útok. Distribuce založené na RHEL již vydaly cílené aktualizace.
Pro RHEL a jeho deriváty jsou opravené verze 4.18.0-553.144.1.el8_10 pro větev 8.10, 5.14.0-687.26.1.el9_8 pro 9.8 a 6.12.0-211.34.1.el10_2 pro 10.2. Tyto aktualizace by měly být provedeny neprodleně.
Mezitím je nouzovým opatřením zakázat Reflink pomocí skriptu nebo upravit konfiguraci systému. V sázce je jasné: prevence je lepší než léčba, zvláště když se jedná o tak zrádnou zranitelnost, která obchází tradiční ochranu.