CVE-2026-64600 RefluXFS. Falla en XFS permite sobrescribir archivos raíz y obtener acceso como root


RefluXFS es una vulnerabilidad crítica del kernel de Linux divulgada el 22 de julio y registrada como CVE-2026-64600 que permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en sistemas de archivos XFS con reflink habilitado, logrando acceso persistente como root. La vulnerabilidad aprovecha una condición de carrera en la gestión de reflinks de XFS: un atacante clona un archivo protegido mediante FICLONE (requiere solo lectura del origen) y ejecuta escrituras concurrentes O_DIRECT contra la copia. Debido a un ciclo de desbloqueo y relectura incompleta del mapeo de bloques (stale mapping), el primer escritor puede terminar escribiendo datos en los bloques pertenecientes al archivo original protegido. Esa escritura opera a nivel de bloque, por lo que preserva permisos, propiedad, marcas de tiempo y el bit setuid; un binario setuid modificado seguirá ejecutándose como root incluso después de reiniciar el equipo.

La raíz del problema se remonta a Linux 4.11 (2017). El parche, fusionado el 16 de julio, corrige la lógica que permite que el mapeo quede obsoleto durante el ciclo del candado, y obliga a revalidar la estructura de datos antes de usarla. Qualys demostró la explotación en versiones base de sistemas operativo de Red Hat Enterprise Linux y derivadas, Fedora Server y Amazon Linux, y describió que la ejecución del exploit suele completarse en menos de diez segundos en sus pruebas. Según el aviso, el hallazgo fue identificado con ayuda de un modelo de IA (Claude Mythos Preview), que localizó la ejecución y generó un exploit funcional que los investigadores reprodujeron y verificaron.

¿Cuáles son las condiciones necesarias para explotar la vulnerabilidad?

  1. Kernel Linux 4.11 o posterior que no incluya la corrección.
  2. Sistema de archivos XFS creado con reflink.
  3. El archivo objetivo y un directorio de escritura del atacante deben residir en la misma partición XFS.

No hay una opción de montaje o sysctl que desactive reflinks en un sistema ya creado, y mitigaciones como SELinux, seccomp, kernel lockdown o límites de contenedor no detuvieron la explotación en pruebas de Qualys. Tampoco hay rastros fiables en logs, porque la operación salta la caché de páginas y escribe directamente al bloque.

Comprobación rápida del sistema: ejecutar xfs_info / | grep reflink=; si la salida incluye reflink=1 la condición de reflink está presente. Verificar cualquier volumen XFS adicional donde archivos protegidos y directorios escribibles por usuarios no confiables coexistan.

Versiones Afectadas

Producto Versiones afectadas Versiones no afectadas
Red Hat Enterprise Linux y derivados (CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux y CloudLinux) RHEL 8, 9 y 10, así como las distribuciones derivadas de estas ramas RHEL 7, debido a que XFS reflink no estaba disponible
Fedora Server Fedora Server 31 y versiones posteriores Versiones anteriores a Fedora Server 31
Amazon Linux Amazon Linux 2023 y Amazon Linux 2, en imágenes publicadas desde diciembre de 2022 Imágenes anteriores que no tienen reflink habilitado de forma predeterminada
Debian, Ubuntu, SUSE Linux Enterprise Server (SLES) y openSUSE Instalaciones en las que el administrador configuró manualmente XFS con reflink=1 No suelen utilizar XFS como sistema de archivos raíz de forma predeterminada, por lo que no están afectadas salvo configuración manual

Recomendaciones

  • Aplicar inmediatamente los erratas o actualizaciones de kernel proporcionadas por su distribuidor y luego reiniciar el sistema para cargar el kernel corregido.
  • Priorizar sistemas expuestos y multiinquilino donde código no confiable pueda ejecutarse localmente (shells, procesos CI, servicios comprometidos).
  • Verificar si el sistema tiene reflink activo con xfs_info y revisar volúmenes XFS adicionales donde puedan existir archivos sensibles y directorios escribibles por usuarios no autorizados.
  • Confirmar la versión de kernel en ejecución tras actualizar; instalar el paquete no sustituye el kernel ya cargado hasta un reinicio.
  • Limitar la ejecución de código no confiable y revisar políticas de hardening en hosts que usen XFS con reflink; considerar aislamiento adicional y control de acceso estricto.
  • Mantenerse atento a avisos del proveedor y comprobar que la errata aplicada corresponde exactamente a la rama/versión de su distribución.

CVEs

CVE-2026-8933, CVE-2026-64600

Referencias

https://thehackernews.com/2026/07/nine-year-old-refluxfs-linux-flaw-gives.html

https://access.redhat.com/security/cve/cve-2026-64600

https://blog.qualys.com/vulnerabilities-threat-research/2026/07/22/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios