Problem polega na wyścigu w dwóch pomocniczych funkcjach jądra: xfs_reflink_fill_cow_hole i xfs_reflink_fill_delalloc . Gdy funkcje te cyklują blokadę i-węzła XFS (ILOCK), aby uzyskać transakcję, mapowania zarówno dla rozwidlenia danych (data fork), jak i rozwidlenia CoW (CoW fork) mogą stać się nieaktualne . Mimo że mapowanie rozwidlenia CoW jest odświeżane za pomocą xfs_find_trim_cow_extent, mapowanie rozwidlenia danych nie jest odświeżane przed następną operacją zapisu . To przeoczenie sprawia, że równoczesny zapis może ominąć proces kopiowania przy zapisie i bezpośrednio modyfikować współdzielone bloki danych, do których atakujący nie powinien mieć prawa zapisu .
Atakujący posiadający lokalne, nieuprzywilejowane konto może wykorzystać tę lukę do nadpisania dowolnego pliku, który może odczytać, w tym chronionych plików systemowych, takich jak /etc/passwd, /etc/shadow czy authorized_keys SSH. Atak działa nawet w systemach z SELinuxem w trybie Enforcing . Co istotne, modyfikacja na dysku przetrwa restart systemu .
Luka została wprowadzona w jądrze Linuksa w wersji 4.11 (luty 2017) przez commit 3c68d44a2b49 i jest obecna we wszystkich głównych i stabilnych jądrach od tego czasu . Wymaga, aby docelowy system plików XFS miał włączoną funkcję reflink, która jest domyślna dla mkfs.xfs od 2019 roku, co oznacza, że większość nowoczesnych woluminów XFS jest podatna .
Według Qualys i CERT-EU następujące dystrybucje zostały bezpośrednio zweryfikowane jako podatne :
Inne dystrybucje korzystające z jąder z zakresu podatnego są domyślnie zagrożone, w tym Debian, Arch Linux, Rocky Linux, AlmaLinux oraz systemy wbudowane oparte na Linuksie .
Natychmiastowe załatanie jądra jest jedynym niezawodnym środkiem zaradczym. Nie ma żadnych znaczących obejść – luka nie wymaga żadnej niestandardowej konfiguracji, nie można jej zablokować za pomocą SELinuxa i nie generuje żadnych wpisów w logach jądra podczas eksploatacji . Jedynym częściowym zabezpieczeniem jest ograniczenie dostępu do zapisu bezpośredniego I/O do systemów plików XFS w dotkniętych systemach do czasu zakończenia łatania .
Łata z głównego źródła jądra została scalona 16 lipca 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Poprawka ponownie próbkuje mapowanie rozwidlenia danych, odczytując je, gdy licznik sekwencji zmienia się w cyklu ILOCK, co gwarantuje, że nieaktualne mapowania nie zostaną użyte do następnego zapisu .
Organizacje korzystające z dotkniętych systemów Linuksa powinny natychmiast zastosować aktualizacje zabezpieczeń od swoich dostawców i uruchomić system ponownie, aby aktywować załatane jądro . Ponieważ podatność dotyka ogromnej zainstalowanej bazy i jest niezawodnie wykorzystywalna bez specjalnych uprawnień, stanowi krytyczne zagrożenie dla każdego środowiska wielodostępnego Linuksa ze współdzielonymi użytkownikami.