RefluXFS adı verilen yeni bir Linux çekirdek açığı, 22 Temmuz'da kamuoyuna duyuruldu. CVE-2026-64600 koduyla izlenen bu güvenlik zafiyeti, yetkisiz bir yerel kullanıcının XFS dosya sisteminde root'a ait dosyaların üzerine yazmasına ve kalıcı root erişimi elde etmesine izin veriyor.
Qualys'in açıklamasına göre, Red Hat Enterprise Linux ve türevleri, Fedora Server ile Amazon Linux'un varsayılan kurulumları, bu açığın sömürülmesi için gerekli koşulları sağlıyor.
Şirket, /etc/passwd ve setuid-root ikili dosyalarına karşı bir yarış koşulu (race condition) sergiledi. Üzerine yazma işlemi blok katmanında gerçekleşiyor. Bu işlem yeniden başlatmanın ardından da kalıcı oluyor ve hedef dosyanın sahipliği, izinleri, zaman damgaları ve setuid biti değişmeden kalıyor. Bu sayede değiştirilmiş bir setuid-root ikili dosyası hâlâ root olarak çalışıyor.
Düzeltme 16 Temmuz'da birleştirildi ve Linux dağıtıcıları geriye dönük yamalı çekirdekleri dağıtmaya başladı. Yama, hatanın 2017'deki Linux 4.11 sürümüne kadar uzandığını gösteriyor: Fixes: etiketi 3c68d44a2b49 commit'ini işaret ediyor ve kararlı sürüme geri taşıma talebi # v4.11 olarak işaretlenmiş.
Kimler Etkileniyor?
Açığın sömürülmesi için üç koşul gerekiyor:
- Sistem, RefluXFS düzeltmesi olmadan Linux 4.11 veya sonrasını çalıştırıyor olmalı.
- XFS dosya sistemi
reflink=1ile oluşturulmuş olmalı. - Okunabilir hedef dosya ile saldırganın yazma iznine sahip olduğu bir dizin aynı XFS dosya sisteminde bulunmalı.
Qualys, özellikle çok kullanıcılı ve çok kiracılı sistemlerin öncelikli olarak yamalanması gerektiğini belirtiyor. Bu, reflink etkin XFS barındıran ve üzerinde güvenilmeyen kodun yerel olarak çalıştırılabildiği tüm sistemleri kapsıyor; ister bir kabuk, ister bir CI işi, ister ele geçirilmiş bir hizmet aracılığıyla olsun.
Danışmanlık belgesinde, bu koşulları sağlayabilecek varsayılan kurulumlar sıralanıyor: Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux ve CloudLinux 8, 9 ve 10; Fedora Server 31 ve sonrası; Amazon Linux 2023 ve Aralık 2022'den itibaren Amazon Linux 2 imajları. RHEL 7 dosya sistemleri, XFS reflink desteğinden önceki döneme ait olduğu için etkilenmiyor.
Debian, Ubuntu, SLES ve openSUSE genellikle root dosya sistemi için varsayılan olarak XFS kullanmıyor. Bu dağıtımlar yalnızca yönetici kurulum sırasında reflink etkin XFS'yi seçmişse risk altında.
Root dosya sistemini kontrol etmek için şu komut kullanılabilir:
xfs_info / | grep reflink=