RefluXFS (CVE 2026 64600) ist eine Sicherheitslücke im Linux Kernel, die eine lokale Rechteausweitung auf Root Rechte durch einen Race Condition im XFS Dateisystem ermöglicht [4]. Der Fehler wurde mit Linux Kernel 4.11 (Februar 2017) eingeführt und ist in allen seitherigen Haupt und Stable Kerneln vorhanden, was sch...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the "RefluXFS" Linux kernel vulnerability (CVE-2026-64600), how does it work, which syste. Article summary: **RefluXFS (CVE-2026-64600)** is a high-severity local privilege escalation vulnerability in the Linux kernel's XFS filesystem, disclosed by **Qualys Threat Research Unit** on July 22, 2026 [4]. It allows an unprivileged. Topic tags: general, general web, user generated, government, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
RefluXFS (CVE-2026-64600) ist eine hochkritische Sicherheitslücke im Linux-Kernel, die eine lokale Rechteausweitung auf Root-Rechte ermöglicht. Entdeckt und veröffentlicht wurde sie vom Qualys Threat Research Unit am 22. Juli 2026. Die Schwachstelle nutzt einen Race Condition im Copy-on-Write-Mechanismus (CoW) des XFS-Dateisystems aus. Dadurch kann ein nicht-privilegierter lokaler Benutzer Root-Zugriff erlangen, ohne dass spezielle Fähigkeiten oder nicht-standardmäßige Konfigurationen erforderlich sind . Weltweit sind schätzungsweise 16,4 Millionen Systeme betroffen
.
Der Fehler ist ein Race Condition in den beiden Kernel-Hilfsfunktionen xfs_reflink_fill_cow_hole und xfs_reflink_fill_delalloc . Wenn diese Funktionen den XFS-Inode-Lock (ILOCK) durchlaufen, um eine Transaktion zu erwerben, können die Zuordnungen (Mappings) sowohl für den Daten-Fork als auch für den CoW-Fork veralten
. Obwohl das CoW-Fork-Mapping mit
xfs_find_trim_cow_extent aktualisiert wird, wird das Daten-Fork-Mapping vor dem nächsten Schreibzugriff nicht aktualisiert . Diese Lücke ermöglicht es einem gleichzeitigen Schreibzugriff, den Copy-on-Write-Prozess zu umgehen und direkt geteilte Datenblöcke zu überschreiben, auf die der Angreifer eigentlich keinen Schreibzugriff haben sollte
.
Ein Angreifer mit einem lokalen, nicht-privilegierten Benutzerkonto kann dies ausnutzen, um jede Datei zu überschreiben, die er lesen kann – einschließlich geschützter Systemdateien wie /etc/passwd, /etc/shadow oder SSH authorized_keys. Der Exploit funktioniert sogar auf Systemen, die SELinux im Enforcing-Modus ausführen . Entscheidend ist, dass die Änderung auf der Festplatte einen Neustart des Systems überlebt
.
Die Schwachstelle wurde mit Linux-Kernel Version 4.11 (Februar 2017) durch den Commit 3c68d44a2b49 eingeführt und ist in allen seitherigen Haupt- und Stable-Kerneln vorhanden . Voraussetzung ist, dass das betroffene XFS-Dateisystem die Reflink-Funktion aktiviert hat, was seit 2019 die Standardeinstellung von
mkfs.xfs ist. Somit sind die meisten modernen XFS-Volumes betroffen .
Laut Qualys und CERT-EU wurden die folgenden Distributionen direkt als verwundbar bestätigt :
Andere Distributionen, die Kernel im betroffenen Bereich ausliefern, sind implizit verwundbar, darunter Debian, Arch Linux, Rocky Linux, AlmaLinux und eingebettete Linux-Builds .
Ein sofortiger Kernel-Patch ist die einzig zuverlässige Abhilfe. Es gibt keine sinnvollen Workarounds – die Schwachstelle erfordert keine nicht-standardmäßige Konfiguration, kann nicht durch SELinux blockiert werden und hinterlässt bei der Ausnutzung keine Kernel-Log-Einträge . Die einzige teilweise Gegenmaßnahme ist die Einschränkung des Direct-I/O-Schreibzugriffs auf XFS-Dateisysteme auf betroffenen Systemen, bis der Patch eingespielt ist
.
Der upstream Kernel-Patch wurde am 16. Juli 2026 integriert (Commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Der Patch aktualisiert das Daten-Fork-Mapping, indem es bei Änderungen des Sequenzzählers während des ILOCK-Durchlaufs erneut abgefragt wird. So wird sichergestellt, dass keine veralteten Mappings für den nächsten Schreibvorgang verwendet werden
.
Organisationen, die betroffene Linux-Systeme einsetzen, sollten die Sicherheitsupdates der Hersteller sofort einspielen und einen Neustart durchführen, um sicherzustellen, dass der gepatchte Kernel aktiv ist . Da die Schwachstelle eine so große installierte Basis betrifft und zuverlässig ohne besondere Rechte ausgenutzt werden kann, stellt sie ein kritisches Risiko für jede Multi-Tenant- oder Multi-User-Linux-Umgebung dar.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
RefluXFS (CVE 2026 64600) ist eine Sicherheitslücke im Linux Kernel, die eine lokale Rechteausweitung auf Root Rechte durch einen Race Condition im XFS Dateisystem ermöglicht [4].
RefluXFS (CVE 2026 64600) ist eine Sicherheitslücke im Linux Kernel, die eine lokale Rechteausweitung auf Root Rechte durch einen Race Condition im XFS Dateisystem ermöglicht [4]. Der Fehler wurde mit Linux Kernel 4.11 (Februar 2017) eingeführt und ist in allen seitherigen Haupt und Stable Kerneln vorhanden, was schätzungsweise 16,4 Millionen Systeme betrifft [1][5][9].
Ein Patch wurde am 16. Juli 2026 in den upstream Kernel eingepflegt; betroffene Distributionen wie Red Hat, Oracle Linux und CIQ haben aktualisierte Kernel veröffentlicht [9][10][11].