Lỗ hổng RefluXFS 9 năm tuổi trên Linux: Nguy cơ leo thang đặc quyền root trên RHEL
Một lỗ hổng nghiêm trọng trong nhân Linux tồn tại từ năm 2017 vừa được phát hiện, cho phép người dùng cục bộ không đặc quyền ghi đè tệp tin root và chiếm quyền kiểm soát hệ thống trên các bản phân...
Một lỗ hổng bảo mật nghiêm trọng trong nhân Linux, được định danh là CVE-2026-64600 và có tên gọi RefluXFS, vừa được công bố. Lỗ hổng này cho phép người dùng cục bộ không đặc quyền ghi đè lên các tệp tin thuộc sở hữu của root trên hệ thống tệp XFS, từ đó dẫn đến khả năng leo thang đặc quyền và chiếm quyền root vĩnh viễn.
Table Of Content
Phạm vi ảnh hưởng
Theo Qualys, các bản cài đặt mặc định của Red Hat Enterprise Linux (RHEL) và các hệ điều hành dựa trên RHEL như Fedora Server, Amazon Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux và CloudLinux (phiên bản 8, 9 và 10) đều có nguy cơ bị khai thác. Lỗ hổng này xuất phát từ một lỗi trong nhân Linux tồn tại từ phiên bản 4.11 (năm 2017).
Để khai thác thành công, hệ thống cần đáp ứng ba điều kiện: sử dụng nhân Linux từ 4.11 trở lên chưa được vá, hệ thống tệp XFS được tạo với tùy chọn reflink=1, và tệp tin mục tiêu cùng thư mục mà kẻ tấn công có quyền ghi phải nằm trên cùng một hệ thống tệp XFS.
Cơ chế khai thác
RefluXFS là một lỗi race condition (điều kiện tranh chấp) xảy ra trong quá trình xử lý copy-on-write của XFS. Kẻ tấn công có thể lợi dụng việc khóa (lock) bị giải phóng tạm thời trong các hàm xfs_reflink_fill_cow_hole() và xfs_reflink_fill_delalloc() để thực hiện ghi đè dữ liệu trực tiếp vào các khối đĩa của tệp tin mục tiêu. Vì quá trình này diễn ra ở tầng khối (block layer) và bỏ qua bộ nhớ đệm (page cache), nó không để lại dấu vết trong nhật ký hệ thống hay cảnh báo nhân.
Đáng chú ý, lỗ hổng này được phát hiện bởi một mô hình AI (Claude Mythos Preview) sau khi các nhà nghiên cứu yêu cầu nó tìm kiếm các lỗi tương tự như Dirty COW.
Khuyến nghị bảo mật
Hiện tại, không có cấu hình tạm thời hay tùy chọn mount nào có thể vô hiệu hóa tính năng reflink trên XFS sau khi đã khởi tạo. Các biện pháp bảo mật như SELinux, seccomp hay container isolation cũng không ngăn chặn được cuộc tấn công này.
Các nhà cung cấp Linux đã bắt đầu phát hành các bản vá lỗi. Người dùng được khuyến cáo:
- Kiểm tra xem hệ thống tệp root có bật reflink hay không bằng lệnh:
xfs_info / | grep reflink=. - Cập nhật nhân Linux lên phiên bản mới nhất từ nhà cung cấp (Red Hat đã phát hành các bản vá từ giữa tháng 7).
- Bắt buộc khởi động lại hệ thống sau khi cập nhật để bản vá có hiệu lực trong bộ nhớ.
Tại thời điểm hiện tại, chưa có báo cáo về việc lỗ hổng này bị khai thác trong thực tế, tuy nhiên, do mã khai thác (PoC) đã được công bố công khai, việc cập nhật hệ thống cần được ưu tiên thực hiện ngay lập tức.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.