Специалисты компании Qualys обнаружили критическую уязвимость под кодовым именем RefluXFS (CVE-2026–64600) в файловой системе XFS, встроенной в ядро Linux. Ошибка позволяет локальному пользователю повысить свои привилегии до уровня root. Интересно, что уязвимость была выявлена с помощью ИИ-модели Claude Mythos Preview: исследователи поставили задачу найти в ядре проблему типа Dirty COW, основанную на состоянии гонки, и нейросеть успешно справилась, подготовив прототип эксплоита для Fedora Server 44.
Суть уязвимости заключается в возможности перезаписи содержимого любого файла на XFS, если у пользователя есть права на чтение этого файла. Проблема затрагивает системы, где используется механизм reflink — он позволяет создавать клоны файлов без фактического дублирования данных (с использованием copy-on-write). Из-за некорректной блокировки во время операции копирования возникает «окно», когда блок данных уже скопирован, но счетчик ссылок еще не обновлен. Это приводит к прямой записи в физический блок, закрепленный за целевым системным файлом.
Масштабы и условия эксплуатации
Атака возможна при наличии у злоумышленника прав на запись в любой каталог на XFS и доступа к чтению SUID-файлов или системных скриптов. Уязвимость подтверждена для:
- RHEL 8–10, а также CentOS, Rocky Linux, AlmaLinux и Oracle Linux;
- Fedora Server версии 31 и новее;
- Amazon Linux 2023 и Amazon Linux 2 AMI.
В дистрибутивах вроде Debian, Ubuntu или Arch Linux риск зависит от того, была ли выбрана файловая система XFS в качестве основной при установке. Проблема присутствует во всех версиях ядра с 4.11 (с февраля 2017 года). Исправления уже включены в релизы 7.1.4, 6.18.39 и 6.12.96.
Уязвимости в snapd и Exim
Помимо проблем с ядром, были обнаружены уязвимости в популярных компонентах систем Linux:
Уязвимости в snapd 2.76.1
В инструментарии управления пакетами snapd исправлено три критических бага:
- CVE-2026–8933: Ошибка в утилите
snap-confine, связанная с состоянием гонки при запуске в режиме «set-capabilities». Атакующий может создать символическую ссылку в системных каталогах и изменить права доступа к файлам до того, как система сменит их владельца на root. Это позволяет внедрить вредоносное правило в/run/udev/rules.d/, которое исполнит код с максимальными привилегиями при монтировании FUSE-раздела. - CVE-2026–15226: Уязвимость, позволяющая обойти ограничения «песочницы» (sandbox).
- CVE-2024–5300: Проблема, дающая возможность получить доступ к хэшам паролей через интерфейс varlink в системах с
systemd-userdbd.
Уязвимость в почтовом сервере Exim
В версии Exim 4.99.5 закрыта брешь, затрагивающая конфигурации, где используется перенаправление через файл .forward и команда force_command. Локальный пользователь может манипулировать аргументами командной строки для доступа к файлам за пределами почтового спула, что ведет к эскалации привилегий. Данная уязвимость присутствовала в программе с 2013 года (начиная с версии 4.82).





