Một lỗ hổng Linux kernel mới được đặt tên là “RefluXFS” đã được phát hiện, đây là một tình trạng tranh chấp (race condition) trong cơ chế copy-on-write của hệ thống tệp XFS trên nhân Linux. Lỗ hổng này cho phép một người dùng cục bộ thông thường ghi đè một cách âm thầm các tệp hệ thống được bảo vệ và giành chiếm quyền root trên máy chủ, ngay cả trên các hệ thống đang chạy SELinux ở chế độ Enforcing.
Phân Tích Chi Tiết Về Lỗ Hổng Linux Kernel RefluXFS (CVE-2026-64600)
Lỗ hổng được theo dõi là CVE-2026-64600, được nhóm Qualys Threat Research Unit (TRU) phát hiện, khai thác một lỗi thời gian. Lỗi này kích hoạt khi hai thao tác ghi O_DIRECT đồng thời nhắm mục tiêu vào cùng một tệp reflinked trên một ổ đĩa XFS.
Cơ Chế Khai Thác Của Lỗ Hổng RefluXFS
XFS thường xử lý các thao tác ghi vào các khối (block) được chia sẻ bằng cách cấp phát một khối riêng tư mới và ánh xạ lại tệp. Tuy nhiên, nhân hệ điều hành tạm thời thả khóa inode trong khi chờ không gian nhật ký giao dịch (transaction log space), tạo ra một cửa sổ tranh chấp.
Một tác nhân ghi thứ hai có thể chen vào trong cửa sổ này, ánh xạ lại tệp và giảm số lượng tham chiếu. Điều này khiến tác nhân ghi đầu tiên ghi nhầm trực tiếp vào khối gốc bằng cách sử dụng một tham chiếu lỗi thời.
Do O_DIRECT bỏ qua bộ đệm trang (page cache) và bỏ qua việc xác thực lại, thao tác ghi bị hỏng sẽ được ghi vĩnh viễn vào đĩa. Một người dùng cục bộ không có đặc quyền có thể vũ khí hóa lỗi này để ghi đè bất kỳ tệp nào có thể đọc được trên một ổ đĩa XFS có hỗ trợ reflink ở lớp khối, chuyển trực tiếp thành quyền truy cập root trên máy chủ.
Tác Động Nghiêm Trọng và Phạm Vi Ảnh Hưởng
Bằng chứng khái niệm (proof-of-concept) của Qualys đã chứng minh lỗ hổng này trên một triển khai RHEL 10.2 mặc định. Nó đã âm thầm loại bỏ bảo vệ mật khẩu của tài khoản root chỉ trong vài giây và cấp quyền truy cập root ngay lập tức mà không cần mật khẩu. Thay đổi này tồn tại sau khi khởi động lại và không để lại bất kỳ dấu vết nhật ký nhân nào, khiến việc phát hiện trở nên cực kỳ khó khăn. Để biết thêm chi tiết, bạn có thể tham khảo bài viết của Qualys.
Lỗi này đã tồn tại âm thầm trong mọi nhân Linux chính thức và ổn định kể từ phiên bản 4.11, được phát hành vào năm 2017. Qualys ước tính rằng lỗ hổng Linux kernel này có khả năng ảnh hưởng đến hơn 16.4 triệu hệ thống trên toàn thế giới dựa trên phân tích bằng nền tảng CyberSecurity Asset Management của họ.
Điều Kiện Khai Thác và Khả Năng Vượt Qua Các Biện Pháp Bảo Mật
Các hệ thống dễ bị tổn thương phải đáp ứng ba điều kiện: một phiên bản nhân 4.11 trở lên chưa được vá, một hệ thống tệp XFS với reflink=1 được bật, và một thư mục có thể ghi được bởi một người dùng không có đặc quyền cùng với một mục tiêu có giá trị cao như một binary SUID-root.
RefluXFS hoạt động ở lớp cấp phát hệ thống tệp, nằm ngoài tầm với của các biện pháp cứng hóa nhân thông thường. Các cơ chế bảo vệ bộ nhớ như KASLR, SMEP và SMAP nhắm mục tiêu vào các bề mặt tấn công hoàn toàn khác.
Kernel lockdown không đặt ra bất kỳ hạn chế nào đối với các lệnh gọi O_DIRECT hoặc FICLONE, và SELinux không chặn đường dẫn mã dễ bị tổn thương trong thử nghiệm. Các kỹ thuật cô lập vùng chứa, bao gồm hạn chế không gian tên người dùng và giới hạn năng lực, cũng không chạm tới lớp này. Điều đó có nghĩa là hiện tại không có biện pháp khắc phục đáng tin cậy nào ngoài việc vá lỗi cho lỗ hổng Linux kernel này.
Bối Cảnh Nghiên Cứu và Phát Hiện Lỗ Hổng Leo Thang Đặc Quyền
Đáng chú ý, phát hiện này xuất phát từ một sáng kiến nghiên cứu chung giữa Qualys và Anthropic, tích hợp mô hình Claude Mythos Preview vào quy trình kiểm toán thủ công của TRU trong khuôn khổ Project Glasswing của Anthropic.
Vai Trò Của AI Trong Phát Hiện Lỗ Hổng
Các nhà nghiên cứu đã giao nhiệm vụ cho mô hình AI tìm kiếm các tình trạng tranh chấp kiểu Dirty COW. Sau khi nhắc nhở lặp đi lặp lại, nó đã xác định được lỗi XFS và tạo ra một bằng chứng khái niệm hoạt động. Các kỹ sư của Qualys sau đó đã độc lập xác minh trước khi phối hợp công bố với các nhà bảo trì upstream.
Mô hình nghiên cứu lỗ hổng được tăng tốc bởi AI và được xác thực bởi con người này phản ánh một xu hướng rộng lớn hơn trong năm 2026. Nó tiếp nối các công bố leo thang đặc quyền Linux quan trọng tương tự trong năm nay, như CVE-2026-46333 (một lỗi ptrace đã tồn tại chín năm) và CrackArmor, một chuỗi truy cập root dựa trên AppArmor ảnh hưởng đến hơn 12 triệu hệ thống. Bạn có thể xem thêm về CVE-2026-46333 tại Ubuntu Security.
Biện Pháp Khắc Phục và Khuyến Nghị Bản Vá Bảo Mật
Các nhân đã được nhà cung cấp vá lỗi đã có sẵn và đang được backport trên các bản phân phối doanh nghiệp bao gồm RHEL, Oracle Linux, AlmaLinux, Rocky Linux và Fedora. Các tổ chức nên ưu tiên vá lỗi các hệ thống tiếp xúc với internet và các hệ thống đa người thuê ngay lập tức.
Hãy áp dụng bản cập nhật bảo mật phân phối có liên quan và thực hiện khởi động lại đầy đủ để xác nhận rằng bản sửa lỗi đang hoạt động. Hiện tại không có biện pháp giảm thiểu tạm thời hoặc giải pháp cấu hình nào có thể vô hiệu hóa lỗ hổng Linux kernel này.
Bốn lỗ hổng này xuất hiện trong vòng khoảng ba tháng và đại diện cho một mô hình leo thang. Các nhà nghiên cứu đang tìm ra những cách mới để đánh lừa nhân ghi dữ liệu do kẻ tấn công kiểm soát vào bộ nhớ được bảo vệ hoặc các khối đĩa hỗ trợ các binary setuid hoặc tệp cấu hình. Do đó, việc áp dụng các bản vá bảo mật là cực kỳ quan trọng.










