xfs_find_trim_cow_extentEn angriber med en lokal uprivilegeret konto kan udnytte dette til at overskrive enhver fil, de kan læse, herunder beskyttede systemfiler som /etc/passwd, /etc/shadow eller SSH authorized_keys. Udnyttelsen virker selv på systemer, der kører SELinux i Enforcing-tilstand . Det er afgørende, at ændringen på disken overlever en genstart
.
Sårbarheden blev introduceret i Linux kernel version 4.11 (februar 2017) via commit 3c68d44a2b49 og er til stede i alle mainline- og stabile kernels siden da . Det kræver, at XFS-filsystemet har reflink-funktionen aktiveret, hvilket har været standard for
mkfs.xfs siden 2019 – så stort set alle moderne XFS-volumener er sårbare .
Andre distributioner, der leverer kernels inden for det berørte interval, er implicit sårbare, herunder Debian, Arch Linux, Rocky Linux, AlmaLinux og indlejrede Linux-byg .
Øjeblikkelig opdatering af kernen er den eneste pålidelige afhjælpning. Der er ingen meningsfulde workarounds – sårbarheden kræver ingen ikke-standardkonfiguration, kan ikke blokeres af SELinux og genererer ikke kernellog-output under udnyttelse . Den eneste delvise afhjælpning er at begrænse direkte I/O-skriveadgang til XFS-filsystemer på berørte systemer, indtil opdateringen er gennemført
.
Opstrømskernelrettelsen blev flettet ind 16. juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Rettelsen genindlæser datafork-mappingen ved at forespørge den, når sekvenstælleren ændres under ILOCK-cyklussen, hvilket sikrer, at forældede mappinger ikke bruges til den næste skrivning
.
Organisationer, der bruger berørte Linux-systemer, bør straks anvende sikkerhedsopdateringer fra leverandøren og genstarte for at sikre, at den rettede kerne er aktiv . Fordi sårbarheden påvirker en så stor installeret base og er pålideligt udnyttelig uden særlige privilegier, udgør den en kritisk risiko for ethvert multi-tenant- eller delt-bruger-Linux-miljø.