Una vulnerabilidad de condición de carrera de nueve años en el sistema de archivos XFS del kernel de Linux, identificada como CVE-2026-64600 y denominada RefluXFS por el equipo de investigación Qualys TRU, permite a atacantes locales sobrescribir archivos protegidos y escalar privilegios a root. El fallo afecta sistemas con XFS y reflink activado (configuración predeterminada en distribuciones empresariales principales), que ejecuten kernel Linux v4.11 o posterior, tengan un directorio escribible por un usuario local sin privilegios y posean un archivo de alto valor (como un archivo de configuración propiedad de root o un binario SUID-root).
Las defensas estándar, incluyendo SELinux, kernel lockdown, mecanismos de aislamiento de contenedores y protecciones de memoria como KASLR, SMEP y SMAP, no bloquean los ataques RefluXFS, ya que la vulnerabilidad opera en la capa de asignación del sistema de archivos, por debajo de donde se aplican dichas protecciones.
Según Qualys, la explotación es altamente confiable, no deja rastro en los registros del kernel y la modificación en disco persiste tras reiniciar el sistema. 'El atacante clona mediante reflink un archivo objetivo (por ejemplo, /etc/passwd o un binario SUID-root como /usr/bin/su) en un archivo temporal propio, y luego compite con escrituras O_DIRECT concurrentes en ese archivo temporal', explica el equipo de Qualys TRU. 'Una ventana de caída de bloqueo en la ruta de asignación copy-on-write del kernel permite que una de esas escrituras se ubique, no en el almacenamiento del atacante, sino en el bloque físico que aún respalda el archivo original. El cambio se realiza directamente en disco, persiste tras el reinicio, no produce salida en los registros del kernel y no toca el inodo del archivo objetivo, por lo que un binario SUID-root modificado conserva su bit SUID'.
RefluXFS existe desde la versión 4.11 del kernel, introducida en febrero de 2017 mediante el commit 3c68d44a2b49, y ha estado presente en todos los kernels principales y estables desde entonces. Fue parcheado el 16 de julio tras fusionar el commit 2f4acd0 en el árbol fuente del kernel de Linux.
Las distribuciones afectadas incluyen Red Hat Enterprise Linux (RHEL), Oracle Linux, Amazon Linux, Fedora, CentOS Stream, Rocky Linux, AlmaLinux y CloudLinux. Qualys estima que potencialmente afecta a más de 16,4 millones de sistemas, basándose en análisis con su software de Gestión de Activos de Ciberseguridad.
Saeed Abbasi, jefe del equipo de investigación de amenazas de Qualys, señala que el descubrimiento surgió de una iniciativa conjunta entre Qualys y Anthropic, en la que los investigadores integraron el modelo de IA Claude Mythos Preview en su flujo de trabajo de auditoría manual. Claude Mythos Preview fue encargado de buscar una condición de carrera similar a la clase de vulnerabilidad 'Dirty COW', y tras refinamientos iterativos identificó el fallo en XFS y generó una prueba de concepto funcional. Abbasi añadió que los investigadores de seguridad de Qualys revisaron el razonamiento del modelo, reprodujeron el exploit y verificaron de forma independiente todas las afirmaciones técnicas antes de coordinar la divulgación con los mantenedores del kernel.
Se recomienda aplicar parches al kernel de inmediato para neutralizar esta vulnerabilidad. La explotación tiene éxito de forma consistente bajo configuraciones de hardening estándar, y la modificación en disco sobrevive a un reinicio del sistema. Los kernels corregidos por los proveedores ya están disponibles y se están adaptando a las distribuciones empresariales. Las organizaciones deben priorizar el parcheo en sistemas expuestos y multiinquilino, y asegurar un reinicio para verificar la actualización. Por el momento, no existen mitigaciones confiables o prácticas, ni cambios de configuración temporales disponibles.
RefluXFS es la última de una larga serie de vulnerabilidades de escalada de privilegios en Linux divulgadas desde principios de año, incluyendo CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot y DirtyDecrypt/DirtyCBC.


















Deja una respuesta