Giriş
Linux çekirdeğinde yer alan XFS dosya sistemindeki dokuz yıllık bir yarış koşulu zafiyeti, CVE-2026-64600 koduyla izlenmektedir. Bu güvenlik açığı, yerel saldırganların korunan dosyaları yazmasına ve kök ayrıcalıkları kazanmasına olanak tanıyor.
Saldırı Nasıl Çalışıyor?
Qualys Tehdit Araştırma Birimi tarafından “RefluXFS” olarak adlandırılan bu zafiyet, reflink özelliği etkin olan bir XFS dosya sistemine sahip sistemleri etkilemektedir. Bu, çoğu kurumsal Linux dağıtımında varsayılan yapılandırmadır ve Linux kernel versiyonu 4.11 veya üzerini çalıştıran sistemlerde, yetkisi olmayan bir yerel kullanıcının yazılabilir bir dizini bulunması durumunda geçerlidir. Hedef, kök sahibi bir yapılandırma dosyası veya SUID-root ikili dosyası olmalıdır.
RefluXFS açığı, dosya sistemi tahsis katmanında çalıştığı için standart güvenlik önlemleri (güvenli Linux modülü SELinux, çekirdek kilidi, konteyner izolasyon mekanizmaları ve KASLR, SMEP, SMAP gibi bellek koruma özellikleri) bu saldırıları engelleyememektedir.
Etkilenen Sistemler
Bu zafiyet, aşağıdaki Linux dağıtımlarını etkilemektedir:
- Red Hat Enterprise Linux (RHEL)
- Oracle Linux
- Amazon Linux
- Fedora
- CentOS Stream
- Rocky Linux
- AlmaLinux
- CloudLinux
Qualys, bu açığın 16.4 milyondan fazla sistemi potansiyel olarak etkileyebileceğini tahmin etmektedir.
Çözüm ve Korunma
Qualys, bu güvenlik açığının etkisiz hale getirilmesi için acil çekirdek yamanması önerilmektedir. Saldırı, standart sertleştirme ayarları altında sürekli olarak başarıyla gerçekleştirilmektedir ve disk üzerindeki değişiklikler bir sistem yeniden başlatıldığında bile kalıcıdır.
Saldırgan, hedef dosyayı (örneğin /etc/passwd veya bir SUID-root ikili dosyası) bir önbellek dosyasına kloz ederek, ardından o önbellek dosyasında eş zamanlı O_DIRECT yazımları üzerinde yarışmaktadır. Çekirdeğin kopyalandığında yazımı tahsis yolundaki bir kilit bırakma penceresi, yazılardan birinin saldırganın kendi depolamasında değil, kök dosyasıyla desteklenen fiziksel blokta yer almasına olanak tanımaktadır. Değişiklik doğrudan diske yapılmakta, yeniden başlatma sonrası kalıcı olmakta ve hedef dosyanın inode’unu etkilememektedir.
Aksiyon
Derhal güncellemeler yapılmalıdır. Yamanmış çekirdekler artık mevcut olup, kurumsal dağıtımlara geri dönülmektedir. Kurumlar, maruz kalmış ve çok kiracılı sistemleri güncellemeleri önceliklendirmeli ve güncellemeyi doğrulamak için yeniden başlatmalıdır. Şu an itibarıyla, güvenilir veya pratik geçici önlemler mevcut değildir.
RefluXFS, bu yıl içerisinde açıklanan bir dizi Linux ayrıcalık yükseltme zafiyetinin en sonuncusudur ve diğerleri arasında CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot ve DirtyDecrypt/DirtyCBC gibi zafiyetler bulunmaktadır.


