Qualys揭露潛伏9年的Linux核心漏洞RefluXFS,可能影響全球超過1,640萬台主機

資安業者Qualys近日揭露Linux核心 本機權限提升漏洞RefluXFS (CVE-2026-64600),CVSS嚴重性評分為7.8分。該漏洞自2017年Linux核心4.11版後便一直存在,歷時約9年才被發現,影響所有啟用XFS檔案系統reflink功能的Linux平台,包括RHEL、Oracle Linux、Amazon Linux、Fedora等發行版,預估全球超過1,640萬台Linux主機可能受到波及。Linux核心開發團隊已於7月中將修補程式併入上游核心,後續將由各Linux發行版陸續整合至核心版本。

CVE-2026-64600源自Linux核心XFS檔案系統Copy-on-Write(CoW)機制中的競爭條件問題,攻擊者可利用此漏洞,覆寫啟用reflink功能的XFS磁碟區任意可讀檔案,並藉由覆寫系統重要檔案提升本機權限,最終取得Root權限。由於前述漏洞是利用檔案系統設計缺陷,因此即使啟用SMEP、SMAP、KASLR等記憶體保護機制,或是核心鎖定(Kernel Lockdown)、容器隔離等措施,仍無法防止攻擊。

Qualys表示,研究團隊在找出前述漏洞的過程中,運用人工驗證結合AI加速的方法,先透過Anthropic Claude協助分析Linux核心程式碼、縮小搜尋範圍並定位漏洞,再由研究人員接手完成漏洞驗證與利用分析。