Chyba spočívá v závodu (race condition) ve dvou pomocných funkcích jádra: xfs_reflink_fill_cow_hole a xfs_reflink_fill_delalloc . Když tyto funkce cyklí zámek inodu (ILOCK) v XFS, aby získaly transakci, mapování pro datovou větev i větev CoW se mohou stát neaktuálními . Ačkoli je mapování CoW větve obnoveno pomocí xfs_find_trim_cow_extent, mapování datové větve není obnoveno před další operací zápisu . To znamená, že souběžný zápis může obejít celý proces copy-on-write a přímo modifikovat sdílené datové bloky, do kterých by útočník neměl mít možnost zapisovat .
Útočník s lokálním neprivilegovaným účtem může tuto chybu zneužít k přepsání jakéhokoli souboru, který může číst, včetně chráněných systémových souborů jako /etc/passwd, /etc/shadow nebo SSH authorized_keys. Zneužití funguje i na systémech s aktivním SELinuxem v režimu Enforcing . Kritické je, že úprava na disku přežije restart systému .
Zranitelnost byla představena v Linuxovém jádře verze 4.11 (únor 2017) commitem 3c68d44a2b49 a je přítomna ve všech hlavních a stabilních verzích od té doby . Vyžaduje, aby cílový souborový systém XFS měl povolenou funkci reflink, která je od roku 2019 výchozím nastavením pro mkfs.xfs, což znamená, že většina moderních XFS svazků je zranitelná .
Podle Qualys a CERT-EU byly následující distribuce přímo ověřeny jako zranitelné :
Ostatní distribuce, které používají jádra v postiženém rozsahu, jsou implicitně zranitelné, včetně Debianu, Arch Linuxu, Rocky Linuxu, AlmaLinuxu a vestavěných Linuxových sestavení .
Okamžitá aplikace záplaty na jádro je jediným spolehlivým řešením. Neexistují žádná smysluplná obejití – zranitelnost nevyžaduje žádné nestandardní nastavení, nelze ji blokovat pomocí SELinuxu a při zneužití neprodukuje žádné záznamy v logu jádra . Jediným částečným zmírněním je omezení přístupu k přímým I/O zápisům na souborové systémy XFS u postižených systémů, dokud nebude záplata aplikována .
Záplata upstream jádra byla začleněna 16. července 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Oprava znovu načítá mapování datové větve dotazem, když se změní čítač sekvence během cyklu ILOCK, čímž se zajistí, že neaktuální mapování nebudou použita pro další zápis .
Organizace používající postižené Linuxové systémy by měly okamžitě aplikovat bezpečnostní aktualizace od svých dodavatelů a restartovat systémy, aby se aktivovalo opravené jádro . Vzhledem k tomu, že zranitelnost postihuje tak velkou instalovanou základnu a je spolehlivě zneužitelná bez speciálních oprávnění, představuje kritické riziko pro jakékoli víceuživatelské nebo sdílené Linuxové prostředí.