Het probleem is een raceconditie in twee kernel-hulpfuncties: xfs_reflink_fill_cow_hole en xfs_reflink_fill_delalloc . Wanneer deze functies de XFS-inode-vergrendeling (ILOCK) doorlopen om een transactie te verkrijgen, kunnen de toewijzingen voor zowel de data-fork als de CoW-fork verouderd raken . Hoewel de CoW-fork-toewijzing wordt ververst met xfs_find_trim_cow_extent, wordt de data-fork-toewijzing niet ververst vóór de volgende schrijfbewerking . Hierdoor kan een gelijktijdige schrijfactie het copy-on-write-proces omzeilen en direct gedeelde datablokken wijzigen die de aanvaller normaal niet zou mogen beschrijven .
Een aanvaller met een lokaal, onbevoegd account kan dit misbruiken om elk bestand dat hij kan lezen te overschrijven, inclusief beveiligde systeembestanden zoals /etc/passwd, /etc/shadow of SSH authorized_keys. De exploit werkt zelfs op systemen waar SELinux in Enforcing-modus draait . De wijzigingen op schijf overleven een herstart van het systeem .
De kwetsbaarheid is geïntroduceerd in Linux kernelversie 4.11 (februari 2017) door commit 3c68d44a2b49 en is aanwezig in elke mainline- en stable-kernel sindsdien . Het XFS-bestandssysteem moet de reflink-functie hebben ingeschakeld; dit is sinds 2019 de standaard voor mkfs.xfs, waardoor de meeste moderne XFS-volumes kwetsbaar zijn .
Volgens Qualys en CERT-EU zijn de volgende distributies direct als kwetsbaar bevestigd :
Andere distributies met kernels in het kwetsbare bereik worden eveneens getroffen, waaronder Debian, Arch Linux, Rocky Linux, AlmaLinux en embedded Linux-builds .
Direct patchen van de kernel is de enige betrouwbare oplossing. Er zijn geen zinvolle workarounds – de kwetsbaarheid vereist geen afwijkende configuratie, kan niet worden geblokkeerd door SELinux en genereert geen kernel-logboekuitvoer tijdens exploitatie . Een gedeeltelijke beperking is het restrictief instellen van direct-I/O-schrijftoegang tot XFS-bestandssystemen totdat patchen is voltooid .
De upstream-kernelpatch is samengevoegd op 16 juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . De patch ververs de data-fork-toewijzing door deze opnieuw op te vragen wanneer de sequentieteller verandert tijdens de ILOCK-cyclus, zodat verouderde toewijzingen niet worden gebruikt voor de volgende schrijfactie .
Organisaties die kwetsbare Linux-systemen gebruiken, moeten onmiddellijk de beveiligingsupdates van hun leverancier installeren en opnieuw opstarten om de gepatchte kernel te activeren . Omdat de kwetsbaarheid zo wijdverbreid is en eenvoudig te misbruiken zonder speciale rechten, vormt het een kritiek risico voor elke omgeving met meerdere gebruikers of gedeelde gebruikers op Linux.