7 月 28 日,安全公司 Qualys 披露了 Linux 内核中一个潜伏了 9 年的本地权限提升漏洞——RefluXFS(CVE-2026-64600),CVSS 评分 7.8。该漏洞从 2017 年 Linux 内核 4.11 版本引入至今,全球超过 1640 万台 Linux 主机面临风险。

(图:RefluXFS 漏洞利用流程示意,来源 Qualys)
一、漏洞速览
| 项目 | 详情 |
|---|---|
| CVE 编号 | CVE-2026-64600 |
| 漏洞代号 | RefluXFS |
| 漏洞类型 | 本地权限提升(LPE) |
| CVSS 评分 | 7.8(高危) |
| 影响组件 | Linux 内核 XFS 文件系统 |
| 引入时间 | 2017 年(Linux 内核 4.11) |
| 潜伏时间 | 约 9 年 |
| 受影响设备 | 全球超过 1640 万台 Linux 主机 |
| 发现者 | Qualys(AI 辅助 + 人工验证) |
二、漏洞原理:XFS 写时复制机制的竞态条件
CVE-2026-64600 源于 Linux 内核 XFS 文件系统的 Copy-on-Write(CoW,写时复制) 机制中存在的一个竞态条件(Race Condition)。
XFS 是 Linux 上高性能文件系统之一,广泛用于企业服务器、云主机、数据库服务器等场景。其 reflink 功能允许文件在复制时不实际拷贝数据块,而是共享同一份数据——直到某个副本被修改时才触发实际的 CoW 复制。这个机制节省了磁盘空间和 I/O 开销,但也引入了复杂的并发控制逻辑。
漏洞触发的核心路径:
攻击者(普通用户权限)
→ 在启用了 reflink 的 XFS 分区上操作文件
→ 利用 CoW 机制中两个并发操作之间的竞态窗口
→ 绕过权限检查,修改任意可读取的系统文件
→ 覆盖 /etc/passwd、/etc/shadow 或内核模块等关键文件
→ 获得 Root 权限
三、为什么特别危险
1. 传统防御手段全部失效
| 安全机制 | 是否能防御 |
|---|---|
| SMEP(Supervisor Mode Execution Prevention) | ❌ 不能 |
| SMAP(Supervisor Mode Access Prevention) | ❌ 不能 |
| KASLR(内核地址空间布局随机化) | ❌ 不能 |
| Kernel Lockdown(内核锁定) | ❌ 不能 |
| 容器隔离(Docker / K8s) | ❌ 不能 |
| SELinux / AppArmor | 部分缓解但不完全 |
因为漏洞利用的是文件系统层面的设计缺陷,而不是内存损坏。攻击者不需要绕过内存保护机制,不需要突破内核地址随机化——只需要普通用户权限和一个启用了 reflink 的 XFS 分区。
2. 影响面极大
几乎所有主流 Linux 发行版的默认安装都使用 XFS 或提供 XFS 支持:
| 发行版 | 是否受影响 |
|---|---|
| RHEL(Red Hat Enterprise Linux) | ✅ 受影响 |
| Oracle Linux | ✅ 受影响 |
| Amazon Linux | ✅ 受影响 |
| Fedora | ✅ 受影响 |
| CentOS / Rocky Linux / AlmaLinux | ✅ 受影响 |
| Debian / Ubuntu(使用 XFS 时) | ✅ 受影响 |
如果你的服务器分区格式是 XFS,且内核版本在 4.11 以上,你就可能受影响。
3. 本地权限提升 = 共享主机灾难
对于提供虚拟主机、共享托管、VPS 的站长和服务商来说,本地权限提升漏洞尤其危险:
- 一个普通用户通过 WebShell 或低权限账号进入服务器;
- 利用 RefluXFS 漏洞将普通权限提升为 Root;
- 然后横向扫描同一台物理机上的其他网站、数据库、配置文件;
- 最终控制整台服务器,窃取所有客户的网站数据。
四、AI 再次参与高危漏洞发现
值得注意的另一个细节是:这个漏洞的发现过程中,AI 再次扮演了关键角色。
Qualys 披露,研究团队使用了 Claude + 人工验证 的方法:
- 先用 Claude 辅助分析 Linux 内核源码,缩小搜索范围并定位潜在问题区域;
- 再由安全研究人员完成漏洞验证和攻击流程分析。
这是继 NGINX CVE-2026-42945(depthfirst AI 自主发现)之后,7 月第二个通过 AI 辅助发现的高危内核级漏洞。AI 在安全研究领域的角色正在从「辅助工具」向「核心发现引擎」转变——攻击者也在用同样的工具。
五、站长如何自查和修复
第一步:确认分区格式
df -T /
如果输出中 Type 列为 xfs,就说明根分区用的是 XFS。
第二步:确认 reflink 是否启用
xfs_info / | grep reflink
如果有输出(通常是 reflink=1),说明 reflink 功能已启用。
第三步:确认内核版本
uname -r
内核 4.11 及以上 + XFS + reflink = 受影响。
第四步:修复
Linux 内核开发团队已将修复补丁合并至上游内核。各发行版将陆续推送更新:
# RHEL / CentOS / Rocky / Alma
sudo yum update kernel
# Debian / Ubuntu
sudo apt update && sudo apt install linux-image-$(uname -r)
# 更新后重启
sudo reboot
如果暂不能重启,可临时禁用 reflink(会失去 CoW 功能,但阻断了攻击面):
# 在 /etc/fstab 中给 XFS 分区加上 noreflink 参数
# 例: /dev/sda1 / xfs defaults,noreflink 0 1
# 然后重新挂载
sudo mount -o remount,noreflink /
第五步:WAF 与服务器层面补充防御
虽然 RefluXFS 是本地提权漏洞,不是网络攻击面,但攻击者的路径通常是「网络入侵 → 获取普通用户 → 本地提权」。在入侵的前一步做拦截同样重要:
- WAF 层:百度云防护(已备案站点可用)拦截 SQL 注入、WebShell 上传、RCE 攻击,在这些入口阶段阻断攻击者获取普通用户权限的路径;
- 服务器层:关闭不必要的服务、SSH 密钥登录、fail2ban 防暴力破解;
- 权限最小化:Web 服务以非 root 用户运行,每个网站独立用户,限制可写目录。
六、结语
RefluXFS 再次验证了一条老规则:文件系统层面出问题,所有上层安全机制都可能白搭。 一个 9 年前引入的 CoW 机制缺陷,让 SMEP、SMAP、KASLR、Kernel Lockdown 全成了摆设——因为它们根本不是为防御文件系统级别的权限绕过而设计的。
对站长来说,两件事值得立刻做:
- 跑一遍上面的自查命令,确认服务器是否受影响;
- 保持内核更新节奏——漏洞可能潜伏 9 年,但补丁通常只需要一条 yum/apt 命令。
主机吧 | 百度云防护官方合作伙伴
提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务
文件系统层的漏洞,9 年后才被发现。你的防御,是不是也在”潜伏”?
