xfs_find_trim_cow_extentEn angripare med ett lokalt, oprivilegierat konto kan utnyttja detta för att skriva över alla filer de kan läsa, inklusive skyddade systemfiler som /etc/passwd, /etc/shadow eller SSH authorized_keys. Utnyttjandet fungerar även på system som kör SELinux i tvångsläge . En kritisk detalj är att ändringarna på disken överlever en omstart av systemet
.
Sårbarheten introducerades i Linux-kärnan version 4.11 (februari 2017) genom commit 3c68d44a2b49 och finns i varje huvud- och stabil kärna sedan dess . För att sårbarheten ska kunna utnyttjas krävs att XFS-filsystemet har reflink-funktionen aktiverad. Reflink har varit standardinställning för
mkfs.xfs sedan 2019, vilket innebär att de flesta moderna XFS-volymer är sårbara .
Andra distributioner som levererar kärnor inom det drabbade intervallet är implicit sårbara, inklusive Debian, Arch Linux, Rocky Linux, AlmaLinux och inbyggda Linux-system .
Omedelbar uppdatering av kärnan är den enda pålitliga åtgärden. Det finns inga meningsfulla kringgångar – sårbarheten kräver inga ovanliga inställningar, kan inte blockeras av SELinux och genererar inga utskrifter i kärnloggen vid utnyttjande . Den enda partiella begränsningen är att begränsa direkt-I/O-skrivåtkomst till XFS-filsystem på drabbade system tills uppdateringen är klar
.
Uppströmskorrigeringen för kärnan slogs samman den 16 juli 2026 (commit 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Fixen innebär att dataförgreningens mappning läses om på nytt när sekvensräknaren ändras under ILOCK-cykeln, så att inaktuella mappningar inte används för nästa skrivning
.
Organisationer som använder drabbade Linux-system bör omedelbart installera leverantörernas säkerhetsuppdateringar och starta om systemet för att aktivera den korrigerade kärnan . Eftersom sårbarheten påverkar en så stor installerad bas och är pålitligt utnyttjbar utan särskilda rättigheter, utgör den en kritisk risk för alla Linux-miljöer med flera användare eller delade användarkonton.