🔍 Contexte
Le 22 juillet 2026, Qualys Threat Research Unit (TRU) publie un advisory détaillé sur CVE-2026-64600, baptisé RefluXFS, une vulnérabilité de type race condition dans le chemin copy-on-write (CoW) du système de fichiers XFS du noyau Linux. La découverte a été réalisée dans le cadre d’une collaboration entre Qualys et Anthropic, en intégrant le modèle Claude Mythos Preview dans le workflow d’audit manuel.
⚙️ Mécanisme technique
La vulnérabilité se déclenche lorsque deux écritures O_DIRECT concurrentes ciblent le même fichier reflinké. XFS gère les écritures sur des blocs partagés via CoW : il alloue un nouveau bloc privé, remet en correspondance le fichier, puis décrémente le compteur de référence du bloc original. Pour éviter les deadlocks, le noyau relâche le verrou inode pendant l’attente d’espace dans le journal de transactions. Durant cette fenêtre, un second thread peut compléter son propre cycle CoW, remappant le fichier vers un nouveau bloc et faisant descendre le compteur de référence du bloc original à 1.
Lorsque le premier thread réacquiert le verrou, il vérifie le compteur de référence en utilisant une adresse de bloc physique périmée capturée avant le relâchement du verrou. Voyant un compteur à 1, il suppose incorrectement que le bloc est privé et écrit directement dans le bloc physique du fichier cible. Comme O_DIRECT contourne le cache de pages du noyau et n’effectue pas de revalidation, l’écriture persiste sur disque.
🎯 Impact
- Élévation de privilèges locale vers root depuis un compte utilisateur ordinaire
- Écrasement de tout fichier lisible sur un volume XFS avec reflink activé (ex :
/etc/passwd, binaires SUID-root) - Persistance après redémarrage — la modification survit aux reboots
- Aucune trace dans les logs kernel
- Contournement de SELinux en mode Enforcing, KASLR, SMEP, SMAP, kernel lockdown, seccomp, et des mécanismes d’isolation des conteneurs
- Présente depuis le noyau v4.11 (2017)
- Impact estimé : plus de 16,4 millions de systèmes dans le monde
🖥️ Systèmes affectés
Trois conditions requises simultanément :
- Noyau Linux v4.11 ou ultérieur sans le patch de sécurité spécifique
- Système de fichiers XFS avec reflink=1 dans le superbloc
- Présence d’un fichier cible de haute valeur ET d’un répertoire accessible en écriture par un utilisateur non privilégié
Distributions confirmées :
- RHEL 8, 9, 10 / CentOS Stream 8, 9, 10
- Oracle Linux 8, 9, 10 / Rocky Linux / AlmaLinux 8, 9, 10
- CloudLinux 8, 9, 10
- Amazon Linux 2023 et Amazon Linux 2 (AMIs depuis décembre 2022)
- Fedora Server 31+
- Debian, Ubuntu, SUSE : exposés uniquement si XFS est sélectionné manuellement avec reflink=1
🛡️ Détection Qualys
Qualys publie plusieurs QIDs de détection, notamment :
- QID 387841 : RefluXFS Local Privilege Escalation via XFS reflink direct-I/O race
- QID 45097 : Linux Kernel Version Running
- Multiples QIDs pour RHEL, Oracle Linux, AlmaLinux, Rocky Linux, Fedora
📋 Type d’article
Publication de recherche et advisory de vulnérabilité par Qualys TRU, visant à documenter techniquement CVE-2026-64600, à en évaluer l’impact et à fournir des indicateurs de détection pour les équipes de sécurité.
🧠 TTPs et IOCs détectés
TTP
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1222.002 — File and Directory Permissions Modification: Linux and Mac File and Directory Permissions Modification (Defense Evasion)
- T1562 — Impair Defenses (Defense Evasion)
- T1098 — Account Manipulation (Persistence)
IOC
🟡 Indice de vérification factuelle : 46/100 (moyenne)
- ⬜ blog.qualys.com — source non référencée (0pts)
- ✅ 14273 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://blog.qualys.com/vulnerabilities-threat-research/2026/07/22/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600