潜伏 9 年的 Linux 内核高危漏洞 RefluXFS 曝光:XFS 文件系统 CoW 竞态条件,1640 万台主机面临 Root 提权风险

7 月 28 日,安全公司 Qualys 披露了 Linux 内核中一个潜伏了 9 年的本地权限提升漏洞——RefluXFS(CVE-2026-64600),CVSS 评分 7.8。该漏洞从 2017 年 Linux 内核 4.11 版本引入至今,全球超过 1640 万台 Linux 主机面临风险

RefluXFS 漏洞攻击流程示意

(图:RefluXFS 漏洞利用流程示意,来源 Qualys)

一、漏洞速览

项目 详情
CVE 编号 CVE-2026-64600
漏洞代号 RefluXFS
漏洞类型 本地权限提升(LPE)
CVSS 评分 7.8(高危)
影响组件 Linux 内核 XFS 文件系统
引入时间 2017 年(Linux 内核 4.11)
潜伏时间 约 9 年
受影响设备 全球超过 1640 万台 Linux 主机
发现者 Qualys(AI 辅助 + 人工验证)

二、漏洞原理:XFS 写时复制机制的竞态条件

CVE-2026-64600 源于 Linux 内核 XFS 文件系统的 Copy-on-Write(CoW,写时复制) 机制中存在的一个竞态条件(Race Condition)。

XFS 是 Linux 上高性能文件系统之一,广泛用于企业服务器、云主机、数据库服务器等场景。其 reflink 功能允许文件在复制时不实际拷贝数据块,而是共享同一份数据——直到某个副本被修改时才触发实际的 CoW 复制。这个机制节省了磁盘空间和 I/O 开销,但也引入了复杂的并发控制逻辑。

漏洞触发的核心路径

攻击者(普通用户权限)
  → 在启用了 reflink 的 XFS 分区上操作文件
  → 利用 CoW 机制中两个并发操作之间的竞态窗口
  → 绕过权限检查,修改任意可读取的系统文件
  → 覆盖 /etc/passwd、/etc/shadow 或内核模块等关键文件
  → 获得 Root 权限

三、为什么特别危险

1. 传统防御手段全部失效

安全机制 是否能防御
SMEP(Supervisor Mode Execution Prevention) ❌ 不能
SMAP(Supervisor Mode Access Prevention) ❌ 不能
KASLR(内核地址空间布局随机化) ❌ 不能
Kernel Lockdown(内核锁定) ❌ 不能
容器隔离(Docker / K8s) ❌ 不能
SELinux / AppArmor 部分缓解但不完全

因为漏洞利用的是文件系统层面的设计缺陷,而不是内存损坏。攻击者不需要绕过内存保护机制,不需要突破内核地址随机化——只需要普通用户权限和一个启用了 reflink 的 XFS 分区。

2. 影响面极大

几乎所有主流 Linux 发行版的默认安装都使用 XFS 或提供 XFS 支持:

发行版 是否受影响
RHEL(Red Hat Enterprise Linux) ✅ 受影响
Oracle Linux ✅ 受影响
Amazon Linux ✅ 受影响
Fedora ✅ 受影响
CentOS / Rocky Linux / AlmaLinux ✅ 受影响
Debian / Ubuntu(使用 XFS 时) ✅ 受影响

如果你的服务器分区格式是 XFS,且内核版本在 4.11 以上,你就可能受影响

3. 本地权限提升 = 共享主机灾难

对于提供虚拟主机、共享托管、VPS 的站长和服务商来说,本地权限提升漏洞尤其危险:

  • 一个普通用户通过 WebShell 或低权限账号进入服务器;
  • 利用 RefluXFS 漏洞将普通权限提升为 Root;
  • 然后横向扫描同一台物理机上的其他网站、数据库、配置文件;
  • 最终控制整台服务器,窃取所有客户的网站数据。

四、AI 再次参与高危漏洞发现

值得注意的另一个细节是:这个漏洞的发现过程中,AI 再次扮演了关键角色

Qualys 披露,研究团队使用了 Claude + 人工验证 的方法:

  1. 先用 Claude 辅助分析 Linux 内核源码,缩小搜索范围并定位潜在问题区域;
  2. 再由安全研究人员完成漏洞验证和攻击流程分析。

这是继 NGINX CVE-2026-42945(depthfirst AI 自主发现)之后,7 月第二个通过 AI 辅助发现的高危内核级漏洞。AI 在安全研究领域的角色正在从「辅助工具」向「核心发现引擎」转变——攻击者也在用同样的工具。

五、站长如何自查和修复

第一步:确认分区格式

df -T /

如果输出中 Type 列为 xfs,就说明根分区用的是 XFS。

第二步:确认 reflink 是否启用

xfs_info / | grep reflink

如果有输出(通常是 reflink=1),说明 reflink 功能已启用。

第三步:确认内核版本

uname -r

内核 4.11 及以上 + XFS + reflink = 受影响

第四步:修复

Linux 内核开发团队已将修复补丁合并至上游内核。各发行版将陆续推送更新:

# RHEL / CentOS / Rocky / Alma
sudo yum update kernel

# Debian / Ubuntu
sudo apt update && sudo apt install linux-image-$(uname -r)

# 更新后重启
sudo reboot

如果暂不能重启,可临时禁用 reflink(会失去 CoW 功能,但阻断了攻击面):

# 在 /etc/fstab 中给 XFS 分区加上 noreflink 参数
# 例: /dev/sda1 / xfs defaults,noreflink 0 1
# 然后重新挂载
sudo mount -o remount,noreflink /

第五步:WAF 与服务器层面补充防御

虽然 RefluXFS 是本地提权漏洞,不是网络攻击面,但攻击者的路径通常是「网络入侵 → 获取普通用户 → 本地提权」。在入侵的前一步做拦截同样重要:

  • WAF 层:百度云防护(已备案站点可用)拦截 SQL 注入、WebShell 上传、RCE 攻击,在这些入口阶段阻断攻击者获取普通用户权限的路径;
  • 服务器层:关闭不必要的服务、SSH 密钥登录、fail2ban 防暴力破解;
  • 权限最小化:Web 服务以非 root 用户运行,每个网站独立用户,限制可写目录。

六、结语

RefluXFS 再次验证了一条老规则:文件系统层面出问题,所有上层安全机制都可能白搭。 一个 9 年前引入的 CoW 机制缺陷,让 SMEP、SMAP、KASLR、Kernel Lockdown 全成了摆设——因为它们根本不是为防御文件系统级别的权限绕过而设计的。

对站长来说,两件事值得立刻做:

  1. 跑一遍上面的自查命令,确认服务器是否受影响;
  2. 保持内核更新节奏——漏洞可能潜伏 9 年,但补丁通常只需要一条 yum/apt 命令。

主机吧 | 百度云防护官方合作伙伴

提供 WAF 接入、高防 CDN、高防 IP、高防服务器、SSL 证书一站式服务

文件系统层的漏洞,9 年后才被发现。你的防御,是不是也在”潜伏”?

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo