Новости
Уязвимости драйверов NTFS и ReFS в Windows
Разбор дыр в драйверах файловых систем Windows: чем опасен разбор повреждённого тома и почему стоит ставить обновления.
22 июля 2026 года исследователи Qualys раскрыли уязвимость RefluXFS в файловой системе XFS — той самой, на которой хранятся файлы у большинства серверов и облачных машин на Linux. Ошибка живёт в коде почти девять лет и позволяет обычному пользователю без прав администратора тихо переписать содержимое любого файла на диске и подняться до root. Причём подмена не оставляет следов в логах и переживает перезагрузку.

Коротко: RefluXFS (CVE-2026-64600) — уязвимость в файловой системе XFS ядра Linux, раскрытая 22 июля 2026 года. Локальный пользователь может незаметно переписать любой файл на XFS-разделе и получить права root. Затронуты ядра Linux 4.11 и новее, где XFS создана с включённым reflink — это конфигурация по умолчанию в RHEL 8–10, Oracle Linux, Fedora Server и Amazon Linux. Единственная надёжная защита — обновить ядро и перезагрузиться.
22 июля 2026 года команда Qualys Threat Research Unit опубликовала отчёт об уязвимости, которую назвали RefluXFS и присвоили идентификатор CVE-2026-64600. Это ошибка в файловой системе XFS — одной из самых распространённых на серверах Linux, где она отвечает за физическое хранение файлов на диске.
RefluXFS — это уязвимость класса local privilege escalation (локальное повышение привилегий). Чтобы ей воспользоваться, злоумышленнику уже нужен доступ к системе под обычной, непривилегированной учётной записью. Но дальше баг превращает такого рядового пользователя в полноправного root — то есть отдаёт полный контроль над машиной. Особенно опасно это для многопользовательских серверов, хостингов и облачных сред, где локальный доступ имеет много людей.
По данным Qualys, ошибка присутствует в коде XFS уже около девяти лет и затрагивает ядра Linux версии 4.11 и новее (выпущенные с 2017 года). Исправление приняли в основную ветку ядра 16 июля 2026 года, а вендоры начали выпускать обновлённые ядра для своих дистрибутивов ещё до публичного раскрытия.
RefluXFS — это состояние гонки (race condition) в механизме копирования при записи (copy-on-write) файловой системы XFS. Она срабатывает, когда два процесса одновременно пишут в один и тот же reflink-файл в режиме прямого ввода-вывода O_DIRECT.
Reflink — это функция XFS, при которой два файла могут ссылаться на одни и те же физические блоки на диске, пока их содержимое совпадает; как только один файл меняется, для него выделяются отдельные блоки. Проблема в том, что в момент выделения места в журнале ядро на короткое время отпускает блокировку inode. Этой паузой и пользуется атака: пока первый процесс ждёт, второй успевает завершить свой цикл copy-on-write. Первый процесс затем перепроверяет счётчик ссылок по устаревшему адресу блока, ошибочно считает блок «своим» и пишет данные напрямую в физический блок чужого — в том числе защищённого — файла.
Получив возможность записать произвольные данные в любой читаемый файл на XFS-разделе, злоумышленник может, например, переписать системный конфигурационный файл или SUID-root-бинарник — и через него закрепиться в системе с правами суперпользователя.
Уязвимость проявляется только при совпадении трёх условий: ядро Linux 4.11 или новее, файловая система XFS с включённым reflink (reflink=1) и наличие у атакующего локального доступа. Проблема в том, что XFS с reflink — это конфигурация по умолчанию в нескольких крупных корпоративных дистрибутивах:
| Дистрибутив | Статус по умолчанию |
|---|---|
| RHEL 8, 9, 10 | Уязвим (XFS+reflink по умолчанию) |
| Oracle Linux 8, 9, 10 | Уязвим |
| Fedora Server 31 и новее | Уязвим |
| Amazon Linux 2023 и 2 (образы с декабря 2022) | Уязвим |
| RHEL 7 | Не затронут (нет поддержки reflink) |
| Debian, Ubuntu, SLES, openSUSE | Обычно безопасны, если XFS+reflink не выбрана вручную |
По оценке Qualys, под потенциальный удар попадает более 16,4 миллиона систем по всему миру. Данных об эксплуатации в реальных атаках на момент раскрытия не было; Red Hat присвоила уязвимости уровень важности «Important».
Для справочника о файлах здесь важен не только сам захват прав root, но и то, что происходит с самими файлами. RefluXFS позволяет переписать содержимое файла на уровне блоков диска — и делает это практически бесследно.
Именно поэтому RefluXFS опасна как инструмент скрытной подмены данных: привычные проверки «когда файл менялся» и «кто владелец» здесь бесполезны. Это лишний повод не полагаться на одни лишь даты и права файла как на доказательство его подлинности — тему целостности и проверки файлов мы разбираем в разделе безопасность файлов.
Хорошая новость в том, что для атаки нужен локальный доступ — удалённо через сеть RefluXFS не эксплуатируется. Плохая — надёжного обходного решения без обновления нет.
Отключить reflink на уже созданной файловой системе XFS нельзя — нет ни опции монтирования, ни sysctl, которые бы это сделали. Поэтому «временно выключить функцию» не вариант: остаётся только обновлять ядро.
RefluXFS — напоминание о том, что надёжность файлов зависит не только от формата и программы, которой вы их открываете, но и от файловой системы, на которой они лежат. XFS — это «фундамент», куда операционная система физически кладёт байты; ошибка на этом уровне обесценивает любые проверки поверх неё.
Уязвимость встаёт в один ряд с другими находками этого года на уровне файловых систем и драйверов: ранее мы разбирали уязвимости драйверов NTFS и ReFS в Windows и дыры в FatFs при работе с USB- и SD-накопителями. Общий вывод один: разбор структуры диска и файлов — исторически хрупкое место, и своевременные обновления здесь критичны.
Для рядовых пользователей ПК прямого действия почти нет: настольные Windows, macOS и обычные домашние Linux с ext4 или Btrfs эта конкретная ошибка не затрагивает. А вот администраторам серверов и всем, кто хранит данные на Linux с XFS, стоит поставить обновления в приоритет — так же, как это было с недавними уязвимостями OpenSSH при передаче файлов по SFTP и SCP.