Alerta Crítico: Falha RefluXFS no Kernel Linux Permite Acesso Root via XFS (CVE-2026-64600)
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade RefluXFS (CVE-2026-64600) é um alerta crítico para a segurança do kernel Linux. Esta falha permite que um atacante local, sem privilégios, escale seu acesso para root. O problema mora em uma condição de corrida no caminho de copy-on-write (CoW) do sistema de arquivos XFS, especificamente quando dois writes O_DIRECT concorrentes miram o mesmo arquivo reflinked. Isso permite sobrescrever arquivos vitais como /etc/passwd ou binários SUID-root diretamente na camada de blocos do disco.
O grande perigo da RefluXFS é sua furtividade e persistência. As modificações persistem mesmo após o reboot do sistema e não deixam rastros nos logs do kernel. Ela afeta kernels Linux a partir da versão 4.11, lançada em 2017, em sistemas que usam XFS com reflink=1, incluindo distribuições corporativas como RHEL, Oracle Linux e Amazon Linux. Estima-se que mais de 16 milhões de sistemas estejam vulneráveis globalmente. Esta falha contorna as defesas tradicionais, como KASLR, SMEP, SMAP e SELinux, porque atua em um nível muito baixo, na alocação do sistema de arquivos. Não há mitigação prática além da aplicação imediata dos patches.
O que mudou
A descoberta da RefluXFS marca uma evolução no método de pesquisa de vulnerabilidades. Ela foi identificada através de uma colaboração entre a Qualys e a Anthropic, utilizando o modelo de IA Claude Mythos Preview. Isso mostra o potencial da IA para acelerar a identificação de falhas complexas no código, ao mesmo tempo que mantém a supervisão humana rigorosa. No cenário de segurança do kernel Linux, vimos uma sequência de vulnerabilidades recentes.
A RefluXFS se destaca porque, diferentemente de falhas anteriores como a GhostLock ou a Bad Epoll, que são muitas vezes do tipo "use-after-free", esta é uma condição de corrida no sistema de arquivos XFS. Além disso, a RefluXFS oferece um desafio maior em termos de defesa, pois contorna praticamente todas as mitigações de segurança padrão do kernel, operando em uma camada de abstração inferior que as torna ineficazes.
Por que isso importa
Para empresas e administradores de sistemas, a RefluXFS é um problema de altíssima prioridade. Sua capacidade de conceder acesso root sem deixar vestígios e resistir a reboots significa que um atacante pode estabelecer persistência e controle total de um sistema comprometido de forma discreta. Ambientes com acesso à internet ou multi-tenant são particularmente expostos.
A falha afeta uma vasta base de sistemas, exigindo uma varredura urgente e a aplicação imediata de patches. A ineficácia das defesas habituais significa que a única proteção confiável é a atualização do kernel. Ignorar este alerta expõe dados sensíveis, infraestrutura crítica e a integridade de toda a rede a riscos inaceitáveis.
Linha do tempo
Falha no CIFSwitch do Linux permite escalonamento de privilégios até root em múltiplas distros
Falha crítica no kernel Linux permite escalação de privilégios via BPF
Falha de um caractere no Kernel Linux permite acesso root local com exploits já públicos
DirtyClone: quarta vulnerabilidade no kernel Linux em seis semanas permite escalação de privilégios para root
Alerta Crítico: Falha GhostLock no Kernel Linux Expõe Sistemas a Acesso Root e Escape de Container
Vulnerabilidade 'Bad Epoll' no Linux Recebe Exploit de Prova de Conceito para Acesso Root
Alerta Crítico: Falha RefluXFS no Kernel Linux Permite Acesso Root via XFS (CVE-2026-64600)
Perguntas frequentes
O que é a vulnerabilidade RefluXFS e qual sua gravidade?
RefluXFS (CVE-2026-64600) é uma falha crítica no kernel Linux que permite escalonamento de privilégios para acesso root. Um atacante local sem privilégios pode explorar uma condição de corrida no sistema de arquivos XFS para sobrescrever arquivos importantes do sistema, obtendo controle total. Ela é extremamente grave por sua furtividade, persistência e por contornar defesas comuns.
Quais são os requisitos para a RefluXFS ser explorada em um sistema?
Para que um sistema seja vulnerável, ele precisa rodar um kernel Linux versão 4.11 ou posterior, sem o patch de correção. Além disso, o sistema deve usar o sistema de arquivos XFS com a opção reflink=1 ativada. A exploração ainda requer a existência de arquivos sensíveis e um diretório gravável por um usuário sem privilégios.
Por que as defesas de segurança comuns do Linux são ineficazes contra a RefluXFS?
A RefluXFS opera em uma camada muito baixa do sistema, na alocação do sistema de arquivos XFS. Isso significa que defesas como KASLR, SMEP, SMAP, SELinux enforcing e isolamento de contêineres, que atuam em níveis superiores de memória, processos ou permissões, não conseguem detectar ou bloquear a exploração da falha.
Como a vulnerabilidade RefluXFS foi descoberta?
A RefluXFS foi descoberta por pesquisadores da Qualys Threat Research Unit (TRU) em colaboração com a Anthropic. Eles utilizaram a IA Claude Mythos Preview para auxiliar na identificação da condição de corrida no kernel Linux, combinando a capacidade da IA com a expertise humana para validação e coordenação da divulgação.
Fontes
- blog.qualys.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 23 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

