Новости · Безопасность

RefluXFS: 9-летняя дыра в файловой системе XFS даёт незаметно переписать любой файл и получить root в Linux

22 июля 2026 года исследователи Qualys раскрыли уязвимость RefluXFS в файловой системе XFS — той самой, на которой хранятся файлы у большинства серверов и облачных машин на Linux. Ошибка живёт в коде почти девять лет и позволяет обычному пользователю без прав администратора тихо переписать содержимое любого файла на диске и подняться до root. Причём подмена не оставляет следов в логах и переживает перезагрузку.

26 июля 2026 Редакция LoadFile Чтение 6 мин
Диск с блоками данных: красный блок незаметно переписывает защищённый блок файла на XFS

Коротко: RefluXFS (CVE-2026-64600) — уязвимость в файловой системе XFS ядра Linux, раскрытая 22 июля 2026 года. Локальный пользователь может незаметно переписать любой файл на XFS-разделе и получить права root. Затронуты ядра Linux 4.11 и новее, где XFS создана с включённым reflink — это конфигурация по умолчанию в RHEL 8–10, Oracle Linux, Fedora Server и Amazon Linux. Единственная надёжная защита — обновить ядро и перезагрузиться.

Что произошло

22 июля 2026 года команда Qualys Threat Research Unit опубликовала отчёт об уязвимости, которую назвали RefluXFS и присвоили идентификатор CVE-2026-64600. Это ошибка в файловой системе XFS — одной из самых распространённых на серверах Linux, где она отвечает за физическое хранение файлов на диске.

RefluXFS — это уязвимость класса local privilege escalation (локальное повышение привилегий). Чтобы ей воспользоваться, злоумышленнику уже нужен доступ к системе под обычной, непривилегированной учётной записью. Но дальше баг превращает такого рядового пользователя в полноправного root — то есть отдаёт полный контроль над машиной. Особенно опасно это для многопользовательских серверов, хостингов и облачных сред, где локальный доступ имеет много людей.

По данным Qualys, ошибка присутствует в коде XFS уже около девяти лет и затрагивает ядра Linux версии 4.11 и новее (выпущенные с 2017 года). Исправление приняли в основную ветку ядра 16 июля 2026 года, а вендоры начали выпускать обновлённые ядра для своих дистрибутивов ещё до публичного раскрытия.

Как устроена уязвимость

RefluXFS — это состояние гонки (race condition) в механизме копирования при записи (copy-on-write) файловой системы XFS. Она срабатывает, когда два процесса одновременно пишут в один и тот же reflink-файл в режиме прямого ввода-вывода O_DIRECT.

Reflink — это функция XFS, при которой два файла могут ссылаться на одни и те же физические блоки на диске, пока их содержимое совпадает; как только один файл меняется, для него выделяются отдельные блоки. Проблема в том, что в момент выделения места в журнале ядро на короткое время отпускает блокировку inode. Этой паузой и пользуется атака: пока первый процесс ждёт, второй успевает завершить свой цикл copy-on-write. Первый процесс затем перепроверяет счётчик ссылок по устаревшему адресу блока, ошибочно считает блок «своим» и пишет данные напрямую в физический блок чужого — в том числе защищённого — файла.

!
Что это даёт атакующему

Получив возможность записать произвольные данные в любой читаемый файл на XFS-разделе, злоумышленник может, например, переписать системный конфигурационный файл или SUID-root-бинарник — и через него закрепиться в системе с правами суперпользователя.

Кто в зоне риска

Уязвимость проявляется только при совпадении трёх условий: ядро Linux 4.11 или новее, файловая система XFS с включённым reflink (reflink=1) и наличие у атакующего локального доступа. Проблема в том, что XFS с reflink — это конфигурация по умолчанию в нескольких крупных корпоративных дистрибутивах:

ДистрибутивСтатус по умолчанию
RHEL 8, 9, 10Уязвим (XFS+reflink по умолчанию)
Oracle Linux 8, 9, 10Уязвим
Fedora Server 31 и новееУязвим
Amazon Linux 2023 и 2 (образы с декабря 2022)Уязвим
RHEL 7Не затронут (нет поддержки reflink)
Debian, Ubuntu, SLES, openSUSEОбычно безопасны, если XFS+reflink не выбрана вручную

По оценке Qualys, под потенциальный удар попадает более 16,4 миллиона систем по всему миру. Данных об эксплуатации в реальных атаках на момент раскрытия не было; Red Hat присвоила уязвимости уровень важности «Important».

Чем это опасно для целостности файлов

Для справочника о файлах здесь важен не только сам захват прав root, но и то, что происходит с самими файлами. RefluXFS позволяет переписать содержимое файла на уровне блоков диска — и делает это практически бесследно.

  • Нет записи в логах ядра. Эксплуатация не оставляет следов в системном журнале, поэтому заметить её по стандартным логам не получится.
  • Метаданные не меняются. После подмены у файла остаются прежними владелец, права доступа, отметки времени (timestamps) и бит setuid. То есть файл выглядит нетронутым, хотя его содержимое уже другое.
  • Изменение переживает перезагрузку. Переписанные данные остаются на диске и после ребута — это не временный трюк в памяти.

Именно поэтому RefluXFS опасна как инструмент скрытной подмены данных: привычные проверки «когда файл менялся» и «кто владелец» здесь бесполезны. Это лишний повод не полагаться на одни лишь даты и права файла как на доказательство его подлинности — тему целостности и проверки файлов мы разбираем в разделе безопасность файлов.

Что делать

Хорошая новость в том, что для атаки нужен локальный доступ — удалённо через сеть RefluXFS не эксплуатируется. Плохая — надёжного обходного решения без обновления нет.

  1. Обновите ядро Linux до версии с исправлением и полностью перезагрузите систему. По данным Qualys, патч ядра и перезагрузка — единственная надёжная мера защиты.
  2. Проверьте наличие обновлений безопасности у своего вендора: исправленные ядра для корпоративных дистрибутивов уже выходят (например, Red Hat выпустила обновления ещё до публичного раскрытия).
  3. Не рассчитывайте на изоляцию как на замену патчу: по результатам тестов Qualys, эксплуатацию не останавливают ни SELinux, ни seccomp, ни границы контейнеров, ни KASLR.
Важно про reflink

Отключить reflink на уже созданной файловой системе XFS нельзя — нет ни опции монтирования, ни sysctl, которые бы это сделали. Поэтому «временно выключить функцию» не вариант: остаётся только обновлять ядро.

Что это значит для работы с файлами

RefluXFS — напоминание о том, что надёжность файлов зависит не только от формата и программы, которой вы их открываете, но и от файловой системы, на которой они лежат. XFS — это «фундамент», куда операционная система физически кладёт байты; ошибка на этом уровне обесценивает любые проверки поверх неё.

Уязвимость встаёт в один ряд с другими находками этого года на уровне файловых систем и драйверов: ранее мы разбирали уязвимости драйверов NTFS и ReFS в Windows и дыры в FatFs при работе с USB- и SD-накопителями. Общий вывод один: разбор структуры диска и файлов — исторически хрупкое место, и своевременные обновления здесь критичны.

Для рядовых пользователей ПК прямого действия почти нет: настольные Windows, macOS и обычные домашние Linux с ext4 или Btrfs эта конкретная ошибка не затрагивает. А вот администраторам серверов и всем, кто хранит данные на Linux с XFS, стоит поставить обновления в приоритет — так же, как это было с недавними уязвимостями OpenSSH при передаче файлов по SFTP и SCP.

Источники

Читайте также