RefluXFS: رسیدن به روت از دل فایلسیستم XFS
خلاصهٔ کاملتر
واحد تحقیقات تهدید Qualys (TRU) آسیبپذیری CVE-2026-64600 با اسم RefluXFS رو منتشر کرده: یک شرط رقابتی (race condition) در مسیر copy-on-write فایلسیستم XFS در کرنل لینوکس. به گزارش Qualys، یک کاربر محلیِ کاملاً عادی میتونه با این باگ محتوای رویدیسکِ هر فایل خواندنی روی یک والیوم XFS با reflink فعال رو بازنویسی کنه، و این توانایی مستقیم به دسترسی روت روی خود میزبان تبدیل میشه — حتی روی سیستمهایی که SELinux تو حالت Enforcing دارن.
مکانیزمش این شکلیه: XFS برای نوشتن روی بلاکهای مشترک از CoW استفاده میکنه — بلاک خصوصی جدید میگیره، فایل رو دوباره نگاشت میکنه و شمارندهٔ ارجاع بلاک قبلی رو کم میکنه. کرنل برای پرهیز از بنبست، موقع انتظار برای فضای لاگ تراکنش قفل inode رو رها میکنه و همینجا نویسندهٔ دوم فرصت داره چرخهٔ خودش رو تموم کنه. نویسندهٔ اول که قفل رو پس میگیره، شمارنده رو با آدرس بلاکِ کهنه چک میکنه، خیال میکنه بلاک خصوصیه و مستقیم روش مینویسه — نوشتنی که کش صفحه رو دور میزنه و روی دیسک میشینه.
Qualys میگه این تغییر بعد از ریاستارت هم باقی میمونه، هیچ خروجیای تو لاگ کرنل نمیذاره و بررسیهای متعارف متادیتای فایل رو دور میزنه. نمونهٔ اثبات مفهوم تیم با دستکاری دقیق فایلهای حساس سیستمی یا باینریهای SUID روت، به شکل قابلاتکا روت گرفته. اثرش هرچند محلیه، ولی روی یک میزبانِ آلوده به مهاجم اجازهٔ ماندگاری، دستکاری اعتبارنامهها و حرکت جانبی تو شبکه رو میده.
دامنهش بزرگه: باگ از کرنل نسخهٔ ۴.۱۱ (حدود ۲۰۱۷) وجود داشته و طبق تخمین Qualys شاید بیش از ۱۶.۴ میلیون سیستم رو درگیر کنه. سه شرط لازمه — کرنل ۴.۱۱ به بالا بدون وصله، فایلسیستم XFS با reflink=1 تو سوپربلاک، و وجود یک هدف باارزش کنار یک دایرکتوری قابلنوشتن برای کاربر عادی. RHEL، CentOS Stream، Oracle Linux، Rocky، AlmaLinux، CloudLinux (نسخههای ۸ تا ۱۰)، Amazon Linux و Fedora Server در حالت پیشفرض آسیبپذیرن؛ Debian و Ubuntu و SUSE فقط اگه ادمین دستی XFS انتخاب کرده باشه.
نکتهٔ ناخوشایند اینه که سختسازیهای معمول جلوش رو نمیگیرن. به توضیح Qualys، KASLR و SMEP و SMAP سراغ سطح حملهٔ دیگهای میرن و به نوشتن در لایهٔ بلاک ربطی ندارن، kernel lockdown محدودیتی برای کاربر عادی نمیذاره، SELinux تو تستها این مسیر رو نبسته و پروفایلهای معمول seccomp هم تا وقتی write و ioctl رو اجازه بدن مانعی نیستن. مرزهای کانتینر و namespace کاربری هم لایههایی رو محافظت میکنن که این باگ اصلاً بهشون دست نمیزنه. تنها راهکار قابل اتکا وصلهٔ فوری کرنل و یک ریاستارت کامله.
حاشیهٔ جالب ماجرا روش کشفه: این پژوهش حاصل همکاری ساختاریافتهٔ Qualys و Anthropic تو Project Glasswing بوده. تیم مدل Claude Mythos Preview رو وارد جریان ممیزی دستی خودش کرده و با اصلاح تدریجی پرامپتها، تمرکز مدل رو به سمت شرطهای رقابتی تو مسیرهای مدیریت حافظه و فایلسیستم برده. مدل باگ رو پیدا کرده و پیشنویس اولیهٔ توصیهنامه رو هم نوشته، ولی به تأکید Qualys پژوهشگرها همهچیز رو بازتولید و مستقلاً راستیآزمایی کردن. جمعبندی خود تیم اینه که محدودیت تا حالا توانایی مدلها نبوده، جهتدهی بوده.
نکات کلیدی:
- CVE-2026-64600 یک شرط رقابتی در مسیر CoW فایلسیستم XFSه که به روت ختم میشه
- از کرنل ۴.۱۱ (۲۰۱۷) وجود داشته و تخمیناً بیش از ۱۶.۴ میلیون سیستم رو درگیر میکنه
- بازنویسی روی دیسک بعد از ریاستارت میمونه و هیچ لاگ کرنلی تولید نمیکنه
- SELinux، مرزهای کانتینر، seccomp و محافظتهای حافظه جلوش رو نمیگیرن
- تنها راهکار، وصلهٔ کرنل و ریاستارته؛ اولویت با سیستمهای چنداجارهای و در معرض دیده
- باگ در همکاری Qualys و Anthropic و با کمک Claude Mythos Preview پیدا شده




