Feilen er en race-tilstand i to hjelpefunksjoner i kjernen: xfs_reflink_fill_cow_hole og xfs_reflink_fill_delalloc . Når disse funksjonene låser opp XFS-inode-låsen (ILOCK) for å opprette en transaksjon, kan pekerne for både dataområdet (data fork) og CoW-området (COW fork) bli utdaterte . Selv om CoW-området oppdateres ved hjelp av xfs_find_trim_cow_extent, blir dataområdet ikke oppdatert før neste skriveoperasjon . Dette gjør at en samtidig skriving kan omgå kopi-ved-skriving-prosessen og direkte endre delte datablokker som angriperen ikke skal ha skrivetilgang til .
En angriper med en lokal upriviligert konto kan utnytte dette til å overskrive alle filer de har lesetilgang til, inkludert beskyttede systemfiler som /etc/passwd, /etc/shadow eller SSH authorized_keys. Utnyttelsen fungerer selv på systemer som kjører SELinux i håndhevingsmodus (Enforcing mode) . Endringene på disken overlever en omstart av systemet .
Sårbarheten ble introdusert i Linux-kjerne versjon 4.11 (februar 2017) gjennom commit 3c68d44a2b49 og er til stede i alle påfølgende hovedlinje- og stabile kjerner . Den krever at XFS-filsystemet har reflink-funksjonen aktivert, noe som har vært standard for mkfs.xfs siden 2019. Det betyr at de fleste moderne XFS-volumer er berørt .
Ifølge Qualys og CERT-EU er følgende distribusjoner direkte bekreftet som sårbare :
Andre distribusjoner som leverer kjerner i det berørte tidsrommet er implisitt sårbare. Dette inkluderer Debian, Arch Linux, Rocky Linux, AlmaLinux og innebygde Linux-distribusjoner .
Umiddelbar oppdatering av kjernen er den eneste pålitelige beskyttelsen. Det finnes ingen meningsfulle omgåelser – sårbarheten krever ingen ikke-standard konfigurasjon, kan ikke blokkeres av SELinux, og gir ingen utdata i kjerneloggen under utnyttelse . Den eneste delvise begrensningen er å nekte direkte I/O-skrivetilgang til XFS-filsystemer på berørte systemer inntil oppdateringen er fullført .
Oppstrømsrettingen ble inkludert i Linux-kjernen 16. juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Rettingen leser dataområdet på nytt ved å spørre om det når sekvenstelleren endres under ILOCK-syklusen, slik at utdaterte pekere ikke blir brukt for neste skriving .
Organisasjoner som bruker berørte Linux-systemer bør umiddelbart installere de nyeste sikkerhetsoppdateringene og starte systemet på nytt for å aktivere den oppdaterte kjernen . Fordi sårbarheten påvirker en svært stor installasjonsbase og er pålitelig utnyttbar uten spesielle rettigheter, utgjør den en kritisk risiko for ethvert flerbruker- eller delt Linux-miljø.