Vika on kilpailutilanne kahdessa ytimen apufunktiossa: xfs_reflink_fill_cow_hole ja xfs_reflink_fill_delalloc . Kun nämä funktiot kierrättävät XFS-tiedoston lukitusta (ILOCK) saadakseen tapahtuman, sekä datahaaran että CoW-haaran kuvaukset voivat vanhentua . Vaikka CoW-haaran kuvaus päivitetään funktiolla xfs_find_trim_cow_extent, datahaaran kuvausta ei päivitetä ennen seuraavaa kirjoitusta . Tämä tarkoittaa, että samanaikainen kirjoitus voi ohittaa copy-on-write-prosessin kokonaan ja muokata suoraan jaettuja tietolohkoja, joihin hyökkääjällä ei pitäisi olla kirjoitusoikeutta .
Paikallinen käyttäjä ilman erityisoikeuksia voi hyödyntää tätä kirjoittaakseen päälle minkä tahansa lukemansa tiedoston, mukaan lukien suojatut järjestelmätiedostot kuten /etc/passwd, /etc/shadow tai SSH:n authorized_keys. Haavoittuvuus toimii myös järjestelmissä, joissa SELinux on Enforcing-tilassa . Kriittisesti, muutos levylle säilyy järjestelmän uudelleenkäynnistyksen yli .
Haavoittuvuus lisättiin Linux-ytimen versiossa 4.11 (helmikuu 2017) commitilla 3c68d44a2b49, ja se on läsnä jokaisessa päähaaran ja vakaan ytimen versiossa siitä lähtien . Se edellyttää, että kohde-XFS-tiedostojärjestelmässä on reflink-ominaisuus käytössä, mikä on ollut mkfs.xfs:n oletusarvo vuodesta 2019 lähtien, joten käytännössä kaikki nykyaikaiset XFS-levyt ovat alttiita .
Qualysin ja CERT-EU:n mukaan seuraavat jakelut on suoraan vahvistettu haavoittuviksi :
Muut jakelut, jotka toimittavat ytimiä haavoittuvalla aikavälillä, ovat implisiittisesti alttiita, mukaan lukien Debian, Arch Linux, Rocky Linux, AlmaLinux ja sulautetut Linux-rakennelmat .
Ytimen välitön päivitys on ainoa luotettava korjaus. Mielekkäitä kiertotapoja ei ole – haavoittuvuus ei vaadi oletuskonfiguraatiosta poikkeavia asetuksia, SELinux ei estä sitä, eikä se tuota kernelilokimerkintöjä hyödyntämisen aikana . Ainoa osittainen lievennys on rajoittaa suoran I/O-kirjoituksen pääsyä XFS-tiedostojärjestelmiin altistuneissa järjestelmissä, kunnes päivitys on valmis .
Ytimen päähaaran korjaustiedosto yhdistettiin 16. heinäkuuta 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Korjaus päivittää datahaaran kuvauksen kysymällä sitä uudelleen, kun järjestyslaskuri muuttuu ILOCK-syklin aikana, varmistaen ettei vanhentuneita kuvauksia käytetä seuraavaan kirjoitukseen .
Organisaatioiden, jotka käyttävät altistuneita Linux-järjestelmiä, tulisi asentaa toimittajien tietoturvapäivitykset välittömästi ja käynnistää järjestelmät uudelleen varmistaakseen, että korjattu ydin on käytössä . Koska haavoittuvuus koskee niin suurta asennettua kantaa ja on luotettavasti hyödynnettävissä ilman erityisoikeuksia, se on kriittinen riski mille tahansa monivuokraajaympäristölle tai jaetun käyttäjän Linux-ympäristölle.