ريفلوكسفسجديد خلل في نواة لينكس تم الكشف عنها في 22 يوليو وتم تتبعها باسم CVE-2026-64600، يتيح لمستخدم محلي لا يتمتع بالامتيازات الكتابة فوق الملفات المملوكة للجذر على نظام ملفات XFS والحصول على وصول دائم للجذر.
وقال كواليس إن التثبيتات الافتراضية لـ Red Hat Enterprise Linux ومشتقاته، وFedora Server، وAmazon Linux يمكن أن تستوفي شروط الاستغلال.
وأظهرت الشركة السباق ضد /etc/passwd وثنائيات جذر setuid. تهبط الكتابة الفوقية على طبقة الكتلة. إنه ينجو من إعادة التشغيل ويترك ملكية الهدف، والأذونات، والطوابع الزمنية، وبت setuid دون تغيير، لذلك لا يزال ثنائي جذر setuid المعدل يعمل كجذر.
تم دمج الإصلاح في 16 يوليو، وبدأ بائعو Linux في شحن النوى ذات النقل الخلفي. يتتبع التصحيح الخطأ إلى Linux 4.11 في عام 2017: أ Fixes: التزام تسمية العلامة 3c68d44a2b49 وتم وضع علامة على طلب backport مستقر # v4.11.
من يتعرض
والاستغلال يحتاج إلى ثلاثة شروط:
- يعمل النظام بنظام Linux 4.11 أو إصدار أحدث بدون إصلاح RefluXFS.
- تم إنشاء نظام ملفات XFS باستخدام
reflink=1. - الهدف القابل للقراءة والدليل القابل للكتابة للمهاجم موجودان في نفس نظام ملفات XFS.
قال Qualys أنه يجب تصحيح الأنظمة المكشوفة والمتعددة المستأجرين أولاً، وهو ما يعني أي مضيف XFS مُمكّن لإعادة الارتباط حيث يمكن تشغيل تعليمات برمجية غير موثوقة محليًا، سواء من خلال Shell أو وظيفة CI أو خدمة مخترقة.
يسرد الاستشارة عمليات التثبيت الافتراضية التي يمكنها تلبية هذه الشروط: Red Hat Enterprise Linux، وCentOS Stream، وOracle Linux، وRocky Linux، وAlmaLinux وCloudLinux 8 و9 و10، وFedora Server 31 والإصدارات الأحدث، وAmazon Linux 2023، وAmazon Linux 2 image من ديسمبر 2022 فصاعدًا. لا تتأثر أنظمة ملفات RHEL 7 لأنها تسبق دعم إعادة الارتباط لـ XFS.
لا تستخدم أنظمة Debian وUbuntu وSLES وopenSUSE عمومًا XFS لنظام الملفات الجذر افتراضيًا. يتم عرضها فقط إذا اختار المسؤول XFS مع تمكين الارتباط المرجعي في وقت التثبيت.
التحقق من نظام الملفات الجذر:
xfs_info / | grep reflink=
reflink=1 يعني تم استيفاء الشرط الثاني قم بإجراء نفس الفحص على أي وحدة تخزين XFS مثبتة أخرى حيث يتشارك الملف المحمي والدليل القابل للكتابة للمهاجم في نظام الملفات.

رسم الخرائط التي لا معنى لها
يقوم المهاجم باستنساخ ملف مملوك للجذر في ملف مؤقت باستخدام FICLONE، والذي يحتاج فقط إلى الوصول للقراءة من المصدر، ثم السباقات المتزامنة O_DIRECT يكتب ضد الاستنساخ. تستخدم روابط XFS النسخ عند الكتابة، لذا يشير كلا الملفين في البداية إلى نفس كتل القرص الفعلي.
تقرأ النواة تعيين شوكة البيانات الموجود أسفل قفل inode وتسلمه إليه xfs_reflink_fill_cow_hole()، والتي تدور حول القفل لحجز مساحة المعاملة.
يمكن للكاتب الثاني إكمال عملية النسخ عند الكتابة أثناء تلك الفجوة وإعادة تعيين الملف المستنسخ إلى كتلة جديدة. عندما يستعيد الكاتب الأول القفل، فإنه يقوم بتحديث تفرع النسخ عند الكتابة ولكنه يستمر في استخدام تعيين تفرع البيانات القديم.
يصف التصحيح الأولي الفشل بوضوح: “التعيينات قديمة بمجرد استعادة ILOCK.”
يشير هذا العنوان القديم الآن إلى كتلة مملوكة للملف المحمي الأصلي فقط. يرى XFS أن الكتلة غير مشتركة ويسمح بالكتابة المباشرة، لذا فإن البيانات المخصصة لاستنساخ المهاجم تصل إلى الهدف بدلاً من ذلك.
إنه خطأ في التحقق ثم الاستخدام عبر دورة القفل. استعلام الحالة المشتركة نفسه صحيح؛ ما يستفسر عنه هو عنوان الكتلة الذي تم التقاطه قبل تحرير القفل.
وجدت The Hacker News أن التصحيح يمس اثنين من المساعدين، xfs_reflink_fill_cow_hole() و xfs_reflink_fill_delalloc(). والثاني يحمل نفس نمط دورة القفل ولا يظهر في تحذير Qualys. في كليهما، لقطات الإصلاح ip->i_df.if_seq قبل إسقاط القفل وإعادة قراءة شوكة البيانات xfs_bmapi_read() إذا تحرك العداد.
يتخطى الإدخال/الإخراج المباشر ذاكرة التخزين المؤقت للصفحة ولا يحتوي على خطاف لإعادة التحقق، لذا تصل عملية الكتابة إلى القرص. نظرًا لأنه يتجاوز inode الهدف تمامًا، فإن البيانات الوصفية لا تتغير أبدًا، وقال الباحثون إن اختباراتهم لم تنتج أي تحذير للنواة أو إدخال سجل.
على آلة الاختبار، عادةً ما يتم الفوز بالسباق في أقل من عشر ثوانٍ. يقوم العرض التوضيحي المنشور بإزالة كلمة مرور الجذر من مربع RHEL 10.2 الافتراضي.
وقال كواليس إن نموذج الذكاء الاصطناعي اكتشف الخلل. أرسلت الشركة Claude Mythos Preview، وهو نموذج حدود الوصول المقيد لشركة Anthropic، إلى النواة، ووفقًا لاستشاراتها الفنية، “طلبت منها العثور على ثغرة أمنية مشابهة لـ Dirty COW.”
حدد النموذج موقع السباق، وكتب برنامج استغلال الجذر، وقام بصياغة الاستشارة. قام الباحثون بعد ذلك بإعادة إنتاجه على تثبيت Fedora Server 44، والتحقق من منطق النموذج، وتنسيق الكشف عنه.
إنه ليس أول خطأ نواة قديم للفريق هذا العام. وقد وجدت Qualys الكثير من هذه. وفي اليوم السابق، كشفت عن خلل في ميزة Snap-Confine في Ubuntu Desktop، CVE-2026-8933، حيث يسمح سباقان للمستخدم المحلي بالحصول على الجذر عند التثبيت الافتراضي. وفي شهر مايو، عثرت على خطأ عمره تسع سنوات في عمليات فحص ptrace للنواة.
التصحيح ثم إعادة التشغيل
أصدرت Red Hat تحذيرات نواة ذات تصنيف مهم عبر تدفقات RHEL 8 و9 و10 المتأثرة. بدأت الأخطاء في الظهور في 14 يوليو، أي قبل ثمانية أيام من الكشف المنسق: RHSA-2026:39179 وRHSA-2026:39180 لـ RHEL 8 وRHSA-2026:39494 لـ RHEL 10، مع استمرار الدعم الموسع وتدفقات SAP حتى 17 يوليو.
التغطية خاصة بالبث، لذا تأكد من وجود استشارة بشأن إصدارك المحدد. تمت تغطية أي شخص قام بتطبيق هذه الأخطاء في الموعد المحدد قبل أن يحصل RefluXFS على اسم. تحقق من تواريخ التصحيح قبل افتراض التعرض.
يقوم متتبع الأخطاء الخاص بالمورد بتسجيل الخلل تحت عنوان “kernel: XFS data Corruption use reflink.” تم استيراد الإدخال تلقائيًا في 10 يوليو وتم وصف المشكلة في البداية على أنها تلف محتمل في البيانات نتيجة لإعادة ربط الملف.
اعتبارًا من 23 يوليو، أدرج متتبع دبيان الإصلاح في trixie-security كنواة 6.12.96-1 وغير مستقرة كما 7.1.4-1. نواة تريكسي الأساسية 6.12.94-1 والشوكة 7.1.3-1 كانت لا تزال ضعيفة، مثل دودة الكتب ونقطة الهدف، بما في ذلك فروعها الأمنية.
لا يوجد خيار تحميل أو sysctl يعطل إعادة ارتباطات XFS بعد إنشاء نظام الملفات، وقالت Qualys إنه لا يتوفر أي تخفيف عملي أو تغيير مؤقت في التكوين. فشل SELinux في وضع الفرض، وseccomp، وتأمين kernel، وحدود الحاويات في إيقافه أثناء اختبار الشركة. لم يتم تطبيق إجراءات حماية الذاكرة مثل KASLR وSMEP مطلقًا: هذه كتابة على شكل كتلة، وليست تلفًا في الذاكرة.
حد واحد واضح ليس واحدا. يتم إطلاق السباق فقط إذا بدأت كتلة الهدف بدون مشاركة، لذلك لا يمكن الوصول إلى الملف الذي قام المسؤول بنسخه بالفعل. يقول الاستشارة أنه يمكن للمستخدم الذي لا يتمتع بأي امتيازات إعادة تعيين هذا الشرط عن طريق التشغيل chsh، ومن غير المرجح أن يتم إعادة ربط ثنائيات جذر setuid في المقام الأول.
لم تنشر Qualys أي كود استغلال مستقل. سجل متتبع Red Hat إثباتًا عامًا للمفهوم في 22 يوليو، مشيرًا إلى الاستشارة المنشورة على قائمة oss-security، والتي تحدد السباق وخطوات الاستغلال بالكامل. لم يبلغ أي من البائعين الذين يتتبعون الخلل عن الاستغلال في البرية وقت كتابة هذا التقرير.
تواصلت The Hacker News مع Red Hat للتعليق على تقييمها لتأثير الخلل، ومع Qualys للحصول على مزيد من التفاصيل حول النتائج، وسوف تقوم بتحديث هذه القصة بأي رد.
لا يؤدي تثبيت الحزمة إلى استبدال النواة التي تعمل بالفعل في الذاكرة. قم بتطبيق تحديث البائع، وأعد تشغيل النظام، وتحقق من تشغيله للنواة الثابتة.
