Une faille Linux RefluXFS vieille de neuf ans donne aux utilisateurs locaux la racine sur les installations RHEL par défaut

The Hacker News - TheHackerNews - 11:41
CVE-2026-64600 permet aux utilisateurs locaux d'écraser les fichiers appartenant à la racine sur les systèmes XFS compatibles reflink, préservant ainsi les métadonnées et l'accès root persistant après le redémarrage.

RefluXFS, une nouvelle faille du noyau Linux révélée le 22 juillet et suivie commeCVE-2026-64600, permet à un utilisateur local non privilégié d'écraser les fichiers appartenant à root sur un système de fichiers XFS et d'obtenir un accès root persistant.

Qualys a déclaré que les installations par défaut de Red Hat Enterprise Linux et de ses dérivés, Fedora Server et Amazon Linux peuvent remplir les conditions d'exploitation.

L'entreprise a démontré la course contre/etc/mot de passeet les binaires setuid-root. L'écrasement atterrit au niveau de la couche de bloc. Il survit à un redémarrage et laisse intacts la propriété, les autorisations, les horodatages et le bit setuid de la cible, de sorte qu'un binaire setuid-root modifié s'exécute toujours en tant que root.

Le correctif a été fusionné le 16 juillet et les fournisseurs Linux ont commencé à livrer des noyaux rétroportés. Le correctif retrace le bug jusqu'à Linux 4.11 en 2017 : unCorrectifs :validation de dénomination de balise3c68d44a2b49et une demande de backport stable marquée#v4.11.

Qui est exposé

L’exploitation nécessite trois conditions :

  • Le système exécute Linux 4.11 ou version ultérieure sans le correctif RefluXFS.
  • Le système de fichiers XFS a été créé aveclien de référence = 1.
  • La cible lisible et un répertoire accessible en écriture par l'attaquant se trouvent sur le même système de fichiers XFS.

Qualys a déclaré qu...
[Courte citation de 8% de l'article original]

Loading...