Fejlen er en race condition i to kernel-hjælpefunktioner: xfs_reflink_fill_cow_hole og xfs_reflink_fill_delalloc . Når disse funktioner frigør og genindlåser XFS-inode-låsen (ILOCK) for at hente en transaktion, kan mappingerne for både dataforken og CoW-forken blive forældede . Selvom CoW-fork-mappingen opdateres via xfs_find_trim_cow_extent, bliver datafork-mappingen IKKE opdateret før næste skriveoperation . Dette betyder, at en samtidig skrivning kan omgå copy-on-write-processen og direkte ændre delte datablokke, som angriberen ikke burde kunne skrive til .
En angriber med en lokal uprivilegeret konto kan udnytte dette til at overskrive enhver fil, de kan læse, herunder beskyttede systemfiler som /etc/passwd, /etc/shadow eller SSH authorized_keys. Udnyttelsen virker selv på systemer, der kører SELinux i Enforcing-tilstand . Det er afgørende, at ændringen på disken overlever en genstart .
Sårbarheden blev introduceret i Linux kernel version 4.11 (februar 2017) via commit 3c68d44a2b49 og er til stede i alle mainline- og stabile kernels siden da . Det kræver, at XFS-filsystemet har reflink-funktionen aktiveret, hvilket har været standard for mkfs.xfs siden 2019 – så stort set alle moderne XFS-volumener er sårbare .
Ifølge Qualys og CERT-EU er følgende distributioner direkte verificeret som sårbare :
Andre distributioner, der leverer kernels inden for det berørte interval, er implicit sårbare, herunder Debian, Arch Linux, Rocky Linux, AlmaLinux og indlejrede Linux-byg .
Øjeblikkelig opdatering af kernen er den eneste pålidelige afhjælpning. Der er ingen meningsfulde workarounds – sårbarheden kræver ingen ikke-standardkonfiguration, kan ikke blokeres af SELinux og genererer ikke kernellog-output under udnyttelse . Den eneste delvise afhjælpning er at begrænse direkte I/O-skriveadgang til XFS-filsystemer på berørte systemer, indtil opdateringen er gennemført .
Opstrømskernelrettelsen blev flettet ind 16. juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Rettelsen genindlæser datafork-mappingen ved at forespørge den, når sekvenstælleren ændres under ILOCK-cyklussen, hvilket sikrer, at forældede mappinger ikke bruges til den næste skrivning .
Organisationer, der bruger berørte Linux-systemer, bør straks anvende sikkerhedsopdateringer fra leverandøren og genstarte for at sikre, at den rettede kerne er aktiv . Fordi sårbarheden påvirker en så stor installeret base og er pålideligt udnyttelig uden særlige privilegier, udgør den en kritisk risiko for ethvert multi-tenant- eller delt-bruger-Linux-miljø.