xfs_reflink_fill_delallocxfs_find_trim_cow_extentUn attaquant disposant d'un compte local non privilégié peut exploiter cette faille pour écraser n'importe quel fichier qu'il peut lire, y compris des fichiers système protégés comme /etc/passwd, /etc/shadow ou authorized_keys de SSH. L'exploitation fonctionne même sur les systèmes exécutant SELinux en mode Enforcing . Point crucial : la modification sur le disque survit à un redémarrage du système
.
La vulnérabilité a été introduite dans la version 4.11 du noyau Linux (février 2017) par le commit 3c68d44a2b49 et est présente dans tous les noyaux principaux et stables depuis . Elle nécessite que le système de fichiers XFS cible ait la fonctionnalité reflink activée, ce qui est le cas par défaut pour
mkfs.xfs depuis 2019. Cela signifie que la plupart des volumes XFS modernes sont affectés .
Selon Qualys et le CERT-EU, les distributions suivantes ont été directement vérifiées comme étant vulnérables :
Les autres distributions utilisant des noyaux dans la plage affectée sont implicitement vulnérables, notamment Debian, Arch Linux, Rocky Linux, AlmaLinux et les systèmes Linux embarqués .
L'application immédiate du correctif noyau est la seule remédiation fiable. Il n'existe pas de solution de contournement significative : la vulnérabilité ne nécessite aucune configuration non standard, ne peut pas être bloquée par SELinux et ne génère aucune sortie dans les journaux du noyau lors de l'exploitation . La seule mitigation partielle consiste à restreindre l'accès en écriture directe (direct I/O) aux systèmes de fichiers XFS sur les systèmes concernés jusqu'à ce que le correctif soit appliqué
.
Le correctif du noyau amont a été fusionné le 16 juillet 2026 (commit 2f4acd0 : « xfs: resample the data fork mapping after cycling ILOCK ») . Ce correctif rééchantillonne le mappage de la data fork en l'interrogeant lorsque le compteur de séquence change au cours du cycle ILOCK, garantissant ainsi que les mappages obsolètes ne sont pas utilisés pour l'écriture suivante
.
Les organisations utilisant des systèmes Linux concernés doivent appliquer immédiatement les mises à jour de sécurité des fournisseurs et redémarrer pour garantir que le noyau corrigé est actif . En raison de la base installée très étendue et de l'exploitation fiable sans privilèges spéciaux, cette vulnérabilité représente un risque critique pour tout environnement Linux multi-utilisateurs ou à locataires multiples.