Diario TI

RefluXFS permite escalar privilegios a root en sistemas Linux con XFS

Capas de un sistema de archivos en un servidor con una ruta de acceso privilegiado

La vulnerabilidad CVE-2026-64600 afecta a sistemas que usan XFS con reflink habilitado. Qualys afirma que el fallo está presente desde Linux 4.11 y recomienda instalar los kernels corregidos y reiniciar.

Una vulnerabilidad en el sistema de archivos XFS permite que un usuario local sin privilegios sobrescriba archivos protegidos y obtenga acceso root en sistemas Linux vulnerables. El fallo fue identificado como CVE-2026-64600 y recibió el nombre RefluXFS.

La Unidad de Investigación de Amenazas de Qualys, responsable del hallazgo, explica que la vulnerabilidad es una condición de carrera en la ruta de copia en escritura (Copy-on-Write o CoW) de XFS. Bajo condiciones específicas, dos escrituras concurrentes pueden hacer que el kernel trabaje con información desactualizada sobre la asignación de bloques.

El resultado es especialmente serio: el atacante puede modificar en disco el contenido de archivos que normalmente están protegidos. Según las pruebas publicadas por los investigadores, los cambios persisten después de reiniciar y la explotación no genera mensajes en el registro del kernel.

Qué sistemas están expuestos

No basta con ejecutar Linux para estar afectado. Qualys señala tres condiciones: usar un kernel 4.11 o posterior sin la corrección, tener un sistema de archivos XFS con reflink=1 y disponer, en ese volumen, de un objetivo de alto valor junto con un directorio escribible por un usuario sin privilegios.

La empresa confirmó el problema en versiones de Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux y Fedora. Debian, Ubuntu y SUSE no suelen utilizar XFS de manera predeterminada, pero pueden quedar expuestos cuando el administrador selecciona ese sistema de archivos.

Qualys estima que el universo potencial supera los 16,4 millones de sistemas. Esa cifra procede de su propia plataforma de gestión de activos y debe entenderse como una estimación del investigador, no como un recuento independiente de equipos vulnerables.

La corrección exige actualizar y reiniciar

Los investigadores sostienen que las defensas habituales no neutralizan el fallo porque este opera en la capa de asignación del sistema de archivos. En sus pruebas, SELinux en modo Enforcing, el aislamiento de contenedores y las protecciones de memoria no impidieron la explotación.

Los proveedores de distribuciones ya comenzaron a publicar kernels corregidos. La recomendación es instalar las actualizaciones de seguridad correspondientes y reiniciar el sistema para asegurarse de que está ejecutando el kernel actualizado. Los entornos multiusuario, los servidores compartidos y los equipos en los que una intrusión inicial podría convertirse en movimiento lateral deberían recibir prioridad.

El trabajo se realizó en una iniciativa conjunta de Qualys y Anthropic. Qualys utilizó un modelo de IA para orientar la búsqueda de condiciones de carrera en el kernel, pero afirma que sus investigadores reprodujeron el exploit, revisaron las conclusiones y coordinaron la divulgación con los mantenedores de Linux.

Fuentes: investigación técnica de Qualys y comunicado recibido por Diario TI.

📬 Newsletter gratuito

Últimos artículos