Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Девет години стара ранливост во RefluXFS на Linux им овозможува на локални корисници да добијат root пристап на стандардни RHEL инсталации

RefluXFS, нова ранливост во Linux кернелот, објавена на 22 јули и евидентирана како CVE-2026-64600, му овозможува на непривилегиран локален корисник да препишува датотеки во сопственост на root на XFS датотечен систем и да стекне траен root пристап.

Според Qualys, стандардните инсталации на Red Hat Enterprise Linux (RHEL) и неговите деривати, Fedora Server и Amazon Linux, можат да ги исполнат условите потребни за успешно искористување на оваа ранливост.

Компанијата демонстрирала напад со искористување на состојба на натпревар (race condition) врз /etc/passwd и setuid-root бинарни датотеки. Препишувањето се случува на нивото на блок-уредот (block layer), преживува рестартирање на системот и не ги менува сопственикот, дозволите, временските ознаки (timestamps) или setuid битот на целната датотека. Како резултат на тоа, изменетата setuid-root бинарна датотека продолжува да се извршува со root привилегии.

Поправката е интегрирана на 16 јули, а производителите на Linux дистрибуции веќе започнаа да испорачуваат кернели со вклучена закрпа (backported kernels). Закрпата покажува дека грешката потекнува од Linux 4.11, објавен во 2017 година, преку ознаката Fixes: која се однесува на commit 3c68d44a2b49, како и барањето за стабилна верзија означено со # v4.11.

Кои системи се изложени?

За успешно искористување на ранливоста мора да бидат исполнети следниве три услови:

  • Системот користи Linux 4.11 или понова верзија без закрпата за RefluXFS.
  • XFS датотечниот систем е креиран со опцијата reflink=1.
  • Целната датотека што може да се чита и директориумот во кој напаѓачот има дозвола за запишување се наоѓаат на истиот XFS датотечен систем.

Qualys препорачува најпрво да се закрпат изложените и multi-tenant системи, односно сите XFS системи со овозможен reflink на кои може локално да се извршува недоверлив код, без разлика дали преку командна школка (shell), CI задача или компромитирана услуга.

Во советодавниот документ се наведуваат следните стандардни инсталации како потенцијално ранливи:

  • Red Hat Enterprise Linux (RHEL)
  • CentOS Stream
  • Oracle Linux
  • Rocky Linux
  • AlmaLinux
  • CloudLinux 8, 9 и 10
  • Fedora Server 31 и понови верзии
  • Amazon Linux 2023
  • Amazon Linux 2 слики објавени од декември 2022 година наваму

Датотечните системи на RHEL 7 не се засегнати, бидејќи се постари од воведувањето на XFS reflink поддршката.

Од друга страна, Debian, Ubuntu, SLES и openSUSE вообичаено не користат XFS како стандарден root датотечен систем. Тие се изложени на ризик само доколку администраторот при инсталацијата избрал XFS со овозможен reflink.

Како да проверите дали системот е ранлив

Проверете дали root датотечниот систем користи reflink со командата:

xfs_info / | grep reflink=

Доколку резултатот е:

reflink=1

тоа значи дека вториот услов за искористување на ранливоста е исполнет.

Истата проверка треба да се изврши и за сите други монтирани XFS партиции на кои се наоѓаат заштитени датотеки и директориуми во кои потенцијален напаѓач има дозвола за запишување.

Застареното мапирање

Напаѓач клонира датотека во сопственост на root во привремена датотека со FICLONE, за што е потребен само пристап за читање до изворната датотека, а потоа започнува натпревар со истовремени O_DIRECT запишувања кон клонот. XFS reflink користи copy-on-write, така што двете датотеки првично упатуваат кон истите физички блокови на дискот.

Кернелот го чита мапирањето на data fork додека е заклучен inode-от и го предава на xfs_reflink_fill_cow_hole(), која го ослободува и повторно го презема тоа заклучување за да резервира простор за трансакцијата.

Втор процес може да ја заврши copy-on-write операцијата во тој временски прозорец и да ја пренасочи клонираната датотека кон нов блок. Кога првиот процес повторно ќе го преземе заклучувањето, ја освежува copy-on-write fork структурата, но продолжува да го користи старото мапирање на data fork.

Во официјалната закрпа ова е опишано едноставно: „Мапирањата се застарени веднаш штом повторно ќе го преземеме ILOCK.“

Таа застарена адреса сега покажува кон блок што му припаѓа само на оригиналната заштитена датотека. XFS го смета блокот за несподелен и дозволува директно запишување, па податоците наменети за клонот на напаѓачот наместо тоа завршуваат во целната датотека.

Станува збор за грешка од типот check-then-use при циклус на заклучување. Самата проверка дали блокот е споделен е точна; проблемот е што проверката се врши врз адреса на блок што била зачувана пред заклучувањето да биде ослободено.

The Hacker News утврди дека закрпата ги менува две помошни функции, xfs_reflink_fill_cow_hole() и xfs_reflink_fill_delalloc(). Втората ја користи истата шема на заклучување и не е спомната во советодавниот документ на Qualys. Во двата случаи, поправката ја зачувува вредноста ip->i_df.if_seq пред ослободување на заклучувањето и повторно го чита data fork со xfs_bmapi_read() ако бројачот се променил.

Direct I/O ја заобиколува page cache и нема механизам за повторна проверка, па запишувањето оди директно на дискот. Бидејќи целосно го заобиколува inode-от на целната датотека, метаподатоците никогаш не се менуваат, а истражувачите велат дека во нивните тестови кернелот не прикажал никакво предупредување ниту запишал порака во системските логови.

На тест-машината, натпреварот најчесто бил успешен за помалку од десет секунди. Објавената демонстрација ја отстранува root лозинката на стандардна инсталација на RHEL 10.2.

Qualys соопшти дека ранливоста ја открил модел на вештачка интелигенција. Компанијата го насочила Claude Mythos Preview, моделот со ограничен пристап на Anthropic, кон Linux кернелот и, според техничкиот извештај, „побарала од него да пронајде ранливост слична на Dirty COW.“

Моделот ја пронашол состојбата на натпревар, изработил функционален експлоит за добивање root привилегии и подготвил нацрт на советодавниот документ. Истражувачите потоа ја репродуцирале ранливоста на стандардна инсталација на Fedora Server 44, го провериле образложението на моделот и координирано ја пријавиле до развивачите.

Ова не е првата стара грешка во кернелот што тимот ја открил годинава. Qualys откри повеќе вакви ранливости. Само еден ден претходно компанијата објави ранливост во snap-confine на Ubuntu Desktop (CVE-2026-8933), каде што две состојби на натпревар му овозможуваат на локален корисник да добие root привилегии на стандардни инсталации. Во мај беше откриена и девет години стара грешка во ptrace проверките на кернелот.

Закрпа, па рестартирање

Red Hat објави безбедносни известувања со ознака Important за сите засегнати гранки на RHEL 8, RHEL 9 и RHEL 10. Исправките почнаа да се објавуваат на 14 јули, осум дена пред координираното објавување на ранливоста: RHSA-2026:39179 и RHSA-2026:39180 за RHEL 8 и RHSA-2026:39494 за RHEL 10, а исправките за Extended Support и SAP гранките следуваа до 17 јули.

Исправките се специфични за секоја гранка, па треба да проверите дали постои безбедносно известување за вашата точна верзија. Секој што ги инсталирал овие исправки навреме бил заштитен уште пред RefluXFS официјално да го добие своето име. Проверете кога сте ги инсталирале закрпите пред да претпоставите дека системот е ранлив.

Во системот за следење на грешки на производителот, ранливоста е заведена под наслов „kernel: XFS data corruption using reflink.“ Записот бил автоматски внесен на 10 јули и првично бил опишан како можно оштетување на податоци при користење на reflink.

Заклучно со 23 јули, системот за следење на Debian покажува дека исправката е достапна во trixie-security со кернел 6.12.96-1 и во unstable со верзија 7.1.4-1. Основниот кернел 6.12.94-1 во trixie и 7.1.3-1 во forky сè уште се означени како ранливи, како и bookworm и bullseye, вклучувајќи ги и нивните безбедносни гранки.

Не постои mount опција ниту sysctl поставка што може да ги исклучи XFS reflink по креирањето на датотечниот систем, а Qualys наведува дека не постои практична мерка за ублажување или привремена конфигурациска промена. Во тестирањата на компанијата, SELinux во режим Enforcing, seccomp, kernel lockdown и границите на контејнерите не успеале да го спречат нападот. Заштитите на меморијата како KASLR и SMEP не се применливи бидејќи ова не е оштетување на меморијата, туку запишување на ниво на блок-уредот.

Едно навидум ограничување всушност не претставува вистинска заштита. Нападот функционира само ако блокот на целната датотека првично не е споделен, па датотека што администраторот веќе ја клонирал со reflink не може да биде нападната. Сепак, советодавниот документ наведува дека непривилегиран корисник може повторно да ја создаде таа состојба со извршување на chsh, а setuid-root бинарните датотеки најверојатно и онака не биле клонирани со reflink.

Qualys не објави самостоен експлоит. Сепак, Red Hat на 22 јули во својот систем за следење на грешки забележа дека постои јавно достапен proof-of-concept, повикувајќи се на советодавниот документ објавен на листата oss-security, каде што детално се опишани состојбата на натпревар и чекорите за искористување. Во моментот на пишување на текстот, ниту еден од производителите што ја следат ранливоста немал пријавено активно искористување во реални напади.

The Hacker News побара коментар од Red Hat за нивната проценка на влијанието на ранливоста и дополнителни информации од Qualys за откритието, а текстот ќе биде ажуриран доколку компаниите достават одговор.

Инсталирањето на пакетот не го заменува кернелот што веќе е вчитан во меморијата. Инсталирајте го ажурирањето од производителот, рестартирајте го системот и проверете дали работи со закрпената верзија на кернелот.

Извори:

  • The Hacker News – Nine-Year-Old RefluXFS Linux Flaw Gives Local Users Root on Default RHEL Installs The Hacker News