RefluXFS: Linux Kernel’deki Yeni Güvenlik Açığı
RefluXFS, 22 Temmuz’da ortaya çıkan ve CVE-2026-64600 koduyla takip edilen yeni bir Linux çekirdek açığıdır. Bu açık, yetkisiz bir yerel kullanıcının XFS dosya sisteminde, kök (root) sahibi dosyaları yazmasına ve kalıcı olarak kök erişimi elde etmesine olanak tanımaktadır.
Saldırı Nasıl Çalışıyor?
Qualys, Red Hat Enterprise Linux ve türevlerinin varsayılan kurulumlarının, saldırısı için gerekli koşulları karşıladığını belirtmiştir. RefluXFS açığı, /etc/passwd dosyası ve setuid-root ikili dosyaları üzerinden çalıştırılarak veri kaybı oluşturabilmektedir. Saldırı, bir dosyanın blok katmanında yazılması ile gerçekleşir ve bir reboot sonrası bile etkili kalabilirken, hedef dosyanın sahipliği, izinleri ve zaman damgaları etkilenmez. Bu nedenle, modifiye edilen setuid-root ikili dosyası hala root olarak çalışabilir.
Açığın kaynağı, 2017 yılındaki Linux 4.11 versiyonuna kadar uzanmaktadır ve sorun 3c68d44a2b49 koduyla tanımlanan bir commit içermektedir.
Etkilenen Sistemler
Exploitation (istismar) için üç koşul gereklidir:
- Sistem, RefluXFS düzeltmesi yapılmadan Linux 4.11 veya daha yeni bir sürüm çalıştırıyor olmalıdır.
- XFS dosya sistemi,
reflink=1ile oluşturulmuş olmalıdır. - Okunabilir hedef dosya ve saldırganın yazabileceği bir dizin, aynı XFS dosya sisteminde yer almalıdır.
Qualys, öncelikle açığa maruz kalan ve çok kiracılı (multi-tenant) sistemlerin yamanması gerektiğini belirtiliyor. Bu, güvenilmeyen kodların yerel olarak çalışmasına izin veren her reflink etkin XFS sunucusunu kapsamaktadır. Affected systems arasında Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Fedora Server, Amazon Linux 2023 ve Amazon Linux 2 yer almaktadır.
Debian, Ubuntu, SLES ve openSUSE, genellikle varsayılan olarak kök dosya sistemi için XFS kullanmamaktadır. Yalnızca bir yönetici, yükleme sırasında reflink’i etkinleştirdiğinde maruz kalabilirler.
Kök dosya sistemini kontrol etmek için:
xfs_info / | grep reflink=
reflink=1 ifadesi, ikinci koşulun sağlandığını gösterir. Korunan bir dosya ve bir saldırganın yazabileceği bir dizin aynı XFS dosya sisteminde paylaşılmalıdır.
Eski Eşleşme
Saldırgan, kök sahibi bir dosyayı FICLONE ile kopyalayarak bir geçici dosya oluşturur ve ardından eş zamanlı O_DIRECT yazma işlemleri ile kopyalama yarışına girer. XFS reflink’leri, yazma işlemini kopyala-sonra-yaz (copy-on-write) mekanizması ile gerçekleştirir, dolayısıyla iki dosya başlangıçta aynı fiziksel disk bloklarına referans verir.
Kernel, inode kilidi altındaki veri-fork eşleşmesini okur ve bunu xfs_reflink_fill_cow_hole() fonksiyonuna aktarır. İkinci yazar, bu boşlukta kopyalama işlemini tamamlayarak kopyalanmış dosyayı yeni bir bloğa yeniden haritalandırabilir. İlk yazar kilidi yeniden elde ettiğinde, kopyala-sonra-yaz fork’ını günceller ancak eski veri-fork eşleşmesini kullanmaya devam eder.
Açığın kaynağına dair yukarıda bahsedilen yamada, “eşleşmeler, ILOCK tekrar alındığında eski hale geliyor” denilmektedir.
Çözüm ve Korunma
Red Hat, RHEL 8, 9 ve 10 sürümleri için önemli düzeltmeler yayınlamıştır. Bu güncellemeler, 14 Temmuz’da yayınlanmaya başlamış ve koordineli açıklamadan sekiz gün önce gelmiştir. Yamanın var olup olmadığını kontrol etmek, kesinlikle kritik öneme sahiptir. Tüm sistem yöneticileri, güncel güvenlik yamalarını uygulamalıdır.
Aynı zamanda, SELinux’in Enforcing modunun, seccomp, kernel kısıtlamaları ve konteyner sınırlarının bu açığı durdurmadığı belirtilmektedir.
Bu nedenle, doğrudan I/O yazma işlemleriyle veri kaybı bulma olasılığı oldukça yüksektir.
Yükseltme, yamanın uygulanmasından sonra sisteminizi yeniden başlatmayı içermektedir. Sisteminizin, düzeltme içerikli çekirdek ile çalıştığını doğrulamayı unutmayın.


