الخلل هو حالة سباق (race condition) توجد في دالتي المساعدة داخل النواة: xfs_reflink_fill_cow_hole و xfs_reflink_fill_delalloc . عندما تقوم هاتان الدالتان بتدوير قفل inode (ILOCK) الخاص بـ XFS للحصول على معاملة (transaction)، فإن التخطيطات (mappings) لكل من فرع البيانات (data fork) وفرع النسخ عند الكتابة (CoW fork) تصبح غير محدثة (stale) . على الرغم من أن تخطيط فرع CoW يتم تحديثه باستخدام xfs_find_trim_cow_extent، إلا أن تخطيط فرع البيانات لا يتم تحديثه قبل عملية الكتابة التالية . هذا الإهمال يعني أن عملية كتابة متزامنة يمكنها تجاوز آلية النسخ عند الكتابة بالكامل وتعديل كتل البيانات المشتركة التي لا يُفترض أن يتمكن المهاجم من الكتابة إليها مباشرة .
يمكن للمهاجم الذي يمتلك حسابًا محليًا غير مميز استغلال ذلك لكتابة أي ملف يمكنه قراءته، بما في ذلك ملفات النظام المحمية مثل /etc/passwd أو /etc/shadow أو ملف authorized_keys الخاص بـ SSH. يعمل الاستغلال حتى على الأنظمة التي تشغل SELinux في وضع الإنفاذ (Enforcing mode) . والأهم من ذلك، أن التعديل الذي يحدث على القرص يبقى حتى بعد إعادة تشغيل النظام .
تم إدخال الثغرة في نواة لينكس الإصدار 4.11 (فبراير 2017) من خلال التعديل 3c68d44a2b49، وهي موجودة في كل نواة رئيسية ومستقرة منذ ذلك الحين . يتطلب استغلالها أن يكون نظام ملفات XFS المستهدف قد فُعلت فيه ميزة reflink، والتي أصبحت الإعداد الافتراضي لأداة إنشاء نظام الملفات mkfs.xfs منذ عام 2019، مما يعني أن معظم أقراص XFS الحديثة معرضة للخطر .
وفقًا لـ Qualys و CERT-EU، تم التحقق المباشر من تأثر التوزيعات التالية :
التوزيعات الأخرى التي تستخدم نواة ضمن النطاق المتأثر تعتبر معرضة ضمنيًا، بما في ذلك دبيان، آرتش لينكس، روكي لينكس، ألما لينكس، وإصدارات لينكس المضمنة .
التصحيح الفوري للنواة هو الحل الوحيد الموثوق. لا توجد إجراءات تحايلية (workarounds) ذات معنى — الثغرة لا تتطلب أي إعداد غير افتراضي، ولا يمكن إيقافها بواسطة SELinux، ولا تنتج أي مخرجات في سجل النواة أثناء الاستغلال . الإجراء التخفيفي الجزئي الوحيد هو تقييد وصول الكتابة المباشر (direct-I/O) إلى أنظمة ملفات XFS على الأنظمة المتأثرة حتى اكتمال التصحيح .
تم دمج التصحيح في النواة الرئيسية (upstream) في 16 يوليو 2026 (التعديل 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . يعمل التصحيح على إعادة أخذ عينة من تخطيط فرع البيانات عن طريق الاستعلام عنه عندما يتغير عداد التسلسل (sequence counter) عبر دورة ILOCK، مما يضمن عدم استخدام التخطيطات غير المحدثة لعملية الكتابة التالية .
يجب على المؤسسات التي تستخدم أنظمة لينكس المتأثرة تطبيق تحديثات الأمان من البائعين فورًا وإعادة تشغيل النظام لضمان تفعيل النواة المصححة . نظرًا لأن الثغرة تؤثر على قاعدة كبيرة جدًا من الأنظمة ويمكن استغلالها بشكل موثوق دون صلاحيات خاصة، فإنها تمثل خطرًا بالغًا على أي بيئة لينكس متعددة المستخدمين أو مشتركة.