Linux çekirdeğindeki CVE-2026-64600 olarak kaydedilen RefluXFS adlı hata, XFS dosya sisteminde reflink özelliğinin etkin olduğu ve Linux çekirdeği 4.11 veya daha yeni olan sistemleri etkiliyor. Bu hata, yetkisiz bir kullanıcı tarafından yazılabilir bir dizin ve kök sahipli bir yapılandırma dosyası veya SUID-root ikili dosyası varsa, saldırganın dosyaları doğrudan disk üzerinde değiştirmesine izin veriyor. Hata, SELinux, KASLR, SMEP gibi güvenlik katmanlarının altında çalışan bir dosya sistemi düzeyindeki hata olduğu için bu önlemler etkisiz kalıyor.
Saldırı, hedef dosyanın bir kopyasının saldırganın sahip olduğu bir dosyaya klonlanması ve ardından bu klon üzerinde eşzamanlı yazma işlemlerinin yapılmasıyla gerçekleşiyor. Çekirdeğin kopya-yazma yolu içindeki bir kilit boşluğu, yazma işleminin orijinal dosyanın fiziksel bloğuna ulaşmasına izin veriyor. Bu değişiklik, sistemin yeniden başlatılmasından sonra da kalıcı oluyor ve hedef dosyanın inode'una dokunmadığı için SUID biti korunuyor.
Qualys, bu açığın 2017'den beri çekirdekte bulunduğunu ve Temmuz 2024'te düzeltildiğini doğruladı. Etkilenen dağıtımlar arasında Red Hat, Oracle Linux, Amazon Linux, Fedora, CentOS Stream, Rocky Linux ve AlmaLinux yer alıyor. Açığın 16,4 milyondan fazla sistemi etkileyebileceği tahmin ediliyor. Qualys, bu keşfi AI modeli Claude Mythos Preview ile birlikte gerçekleştirdi ve modelin ürettiği kanıtı bağımsız olarak doğruladı.
