Kecacatan ini adalah keadaan perlumbaan dalam dua fungsi pembantu kernel: xfs_reflink_fill_cow_hole dan xfs_reflink_fill_delalloc . Apabila fungsi-fungsi ini mengitar kunci inod XFS (ILOCK) untuk memperoleh transaksi, pemetaan untuk kedua-dua garpu data (data fork) dan garpu CoW (CoW fork) boleh menjadi basi (stale) . Walaupun pemetaan garpu CoW disegarkan semula menggunakan xfs_find_trim_cow_extent, pemetaan garpu data tidak disegarkan semula sebelum operasi tulis seterusnya . Kecuaian ini bermakna penulisan serentak boleh memintas proses salin-semasa-tulis sepenuhnya dan mengubah suai blok data kongsi yang sepatutnya tidak boleh ditulis oleh penyerang .
Seorang penyerang dengan akaun tempatan tanpa keistimewaan boleh mengeksploitasi ini untuk menimpa mana-mana fail yang boleh dibaca, termasuk fail sistem yang dilindungi seperti /etc/passwd, /etc/shadow, atau authorized_keys SSH. Eksploitasi ini berfungsi walaupun pada sistem yang menjalankan SELinux dalam mod Enforcing . Yang lebih kritikal, pengubahsuaian pada cakera kekal walaupun selepas sistem dihidupkan semula (reboot) .
Kerentanan ini diperkenalkan dalam kernel Linux versi 4.11 (Februari 2017) oleh komit 3c68d44a2b49 dan hadir dalam setiap kernel utama dan stabil sejak itu . Ia memerlukan sistem fail XFS sasaran mempunyai ciri reflink yang diaktifkan, yang telah menjadi lalai untuk mkfs.xfs sejak 2019, bermakna kebanyakan volum XFS moden terjejas .
Menurut Qualys dan CERT-EU, distribusi berikut telah disahkan secara langsung sebagai terdedah :
Distribusi lain yang menggunakan kernel dalam julat yang terjejas secara tersirat terdedah, termasuk Debian, Arch Linux, Rocky Linux, AlmaLinux, dan binaan Linux terbenam (embedded) .
Menampal kernel dengan segera adalah satu-satunya pembetulan yang boleh dipercayai. Tiada jalan penyelesaian lain yang bermakna — kerentanan ini tidak memerlukan konfigurasi bukan lalai, tidak boleh disekat oleh SELinux, dan tidak menghasilkan output log kernel semasa eksploitasi . Satu-satunya mitigasi separa adalah menyekat akses tulis I/O langsung (direct-I/O) ke sistem fail XFS pada sistem yang terjejas sehingga tampalan selesai .
Tampalan kernel hulu (upstream) telah digabungkan pada 16 Julai 2026 (komit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Tampalan ini menyampel semula pemetaan garpu data dengan menanyakannya apabila kaunter jujukan berubah merentas kitaran ILOCK, memastikan pemetaan basi tidak digunakan untuk penulisan seterusnya .
Organisasi yang menggunakan sistem Linux yang terjejas hendaklah menggunakan kemas kini keselamatan vendor dengan segera dan but semula untuk memastikan kernel yang ditampal aktif . Memandangkan kerentanan ini menjejaskan pangkalan terpasang yang besar dan boleh dieksploitasi dengan pasti tanpa keistimewaan khas, ia merupakan risiko kritikal kepada mana-mana persekitaran Linux berbilang penyewa atau pengguna kongsi.