Problemet är en race condition i två hjälpfunktioner i kärnan: xfs_reflink_fill_cow_hole och xfs_reflink_fill_delalloc . När dessa funktioner cyklar XFS-inodens lås (ILOCK) för att hämta en transaktion kan mappningarna för både data- och CoW-förgreningen bli inaktuella . Även om CoW-förgreningens mappning uppdateras med xfs_find_trim_cow_extent, uppdateras inte dataförgreningens mappning före nästa skrivoperation . Detta gör att en samtidig skrivning kan kringgå kopieringsprocessen och direkt ändra delade datablock som angriparen normalt inte skulle kunna skriva till .
En angripare med ett lokalt, oprivilegierat konto kan utnyttja detta för att skriva över alla filer de kan läsa, inklusive skyddade systemfiler som /etc/passwd, /etc/shadow eller SSH authorized_keys. Utnyttjandet fungerar även på system som kör SELinux i tvångsläge . En kritisk detalj är att ändringarna på disken överlever en omstart av systemet .
Sårbarheten introducerades i Linux-kärnan version 4.11 (februari 2017) genom commit 3c68d44a2b49 och finns i varje huvud- och stabil kärna sedan dess . För att sårbarheten ska kunna utnyttjas krävs att XFS-filsystemet har reflink-funktionen aktiverad. Reflink har varit standardinställning för mkfs.xfs sedan 2019, vilket innebär att de flesta moderna XFS-volymer är sårbara .
Enligt Qualys och CERT-EU har följande distributioner direkt verifierats som sårbara :
Andra distributioner som levererar kärnor inom det drabbade intervallet är implicit sårbara, inklusive Debian, Arch Linux, Rocky Linux, AlmaLinux och inbyggda Linux-system .
Omedelbar uppdatering av kärnan är den enda pålitliga åtgärden. Det finns inga meningsfulla kringgångar – sårbarheten kräver inga ovanliga inställningar, kan inte blockeras av SELinux och genererar inga utskrifter i kärnloggen vid utnyttjande . Den enda partiella begränsningen är att begränsa direkt-I/O-skrivåtkomst till XFS-filsystem på drabbade system tills uppdateringen är klar .
Uppströmskorrigeringen för kärnan slogs samman den 16 juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Fixen innebär att dataförgreningens mappning läses om på nytt när sekvensräknaren ändras under ILOCK-cykeln, så att inaktuella mappningar inte används för nästa skrivning .
Organisationer som använder drabbade Linux-system bör omedelbart installera leverantörernas säkerhetsuppdateringar och starta om systemet för att aktivera den korrigerade kärnan . Eftersom sårbarheten påverkar en så stor installerad bas och är pålitligt utnyttjbar utan särskilda rättigheter, utgör den en kritisk risk för alla Linux-miljöer med flera användare eller delade användarkonton.