Опасная ошибка в ядре Linux предоставляет root-доступ к системе.




Исследователи безопасности из компании Qualys с помощью Claude Mythos обнаружили девятилетнюю уязвимость в ядре Linux под названием RefluXFS, с помощью которой злоумышленники могут получить root-доступ, перезаписывая защищенные файлы. Многие дистрибутивы Linux уязвимы в стандартной конфигурации, включая Red Hat Enterprise Linux (RHEL), CentOS, Fedora и Oracle Linux. Администраторам следует защитить свои системы.

Данная уязвимость зарегистрирована как CVE-2026-64600(открывается в новом окне) и, согласно сообщению в блоге исследователей Qualys(открывается в новом окне) , основана на состоянии гонки в пути Copy-on-Write файловой системы XFS. По их словам, злоумышленники с правами обычного пользователя могут с ее помощью перезаписывать содержимое произвольных читаемых файлов на уровне блоков.

Таким образом, CVE-2026-64600 можно использовать, в частности, для повышения привилегий до root. Исследователи демонстрируют это в коротком видеоролике(открывается в новом окне) на примере эксплойта, который обходит защиту паролем учетной записи root в системе RHEL, частично перезаписывая файл /etc/passwd. После этого злоумышленник получает root-доступ без необходимости вводить соответствующий пароль.

Затронуты миллионы систем

По словам исследователей, воздействие эксплойта сохраняется даже после перезагрузки, так что злоумышленник может продолжать использовать root-доступ после перезапуска целевой системы до тех пор, пока администратор не заметит скомпрометированную защиту паролем и не исправит ее. Кроме того, атака, по-видимому, не оставляет никаких следов в журнале ядра.

Уязвимости CVE-2026-64600 подвержены все ядра Linux, начиная с версии 4.11, выпущенной в апреле 2017 года. Однако обязательным условием является наличие в целевой системе Linux XFS-тома с активной функцией Reflink. Исследователи Qualys перечисляют несколько версий RHEL, CentOS, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux и Fedora, которые считаются уязвимыми.

Debian, Ubuntu и Suse, по имеющимся данным, также уязвимы, если при установке вручную была выбрана файловая система XFS и активирована функция Reflink. По оценкам исследователей безопасности, в мире потенциально уязвимыми для CVE-2026-64600 могут быть более 16,4 миллионов систем Linux.

Патч распространяется

Те, кто интересуется более подробными техническими деталями атаки RefluXFS, могут найти их в отдельном отчете исследователей Qualys(открывается в новом окне) . Патч(открывается в новом окне) , как сообщается, был включен в кодовую базу ядра Linux 16 июля. Теперь мейнтейнеры соответствующих дистрибутивов(открывается в новом окне) должны передать этот патч пользователям, что на данный момент(открывается в новом окне) было сделано(открывается в новом окне) лишь частично(открывается в новом окне) .

Исследователи утверждают, что не существует альтернативного обходного пути, который бы надежно защищал от CVE-2026-64600. Однако Red Hat в своем собственном уведомлении(открывается в новом окне) опубликовал скрипт, который, по их словам, должен обеспечивать защиту. Однако по сравнению с патчем он имеет ряд недостатков. К ним относится, например, то, что смягчение последствий теряет свою эффективность при перезагрузке и должно применяться повторно. Кроме того, это может привести к ошибкам в приложениях, зависящих от операций Reflink.

Во вторник исследователи Qualys предупредили о другой root-уязвимости, которая также основана на состояниях гонки и затрагивает многочисленные системы Linux. Однако эта уязвимость в основном затрагивает системы Ubuntu и находится не в ядре Linux, а в менеджере пакетов Snap.

Мы открываем наше новое сообщество для новых участников! Хотите общаться с другими ИТ-экспертами в конструктивной и уважительной атмосфере на интересующие вас темы? Присоединяйтесь и регистрируйтесь!