xfs_reflink_fill_delallocxfs_find_trim_cow_extentSaldırgan, yerel ve ayrıcalıksız bir hesap kullanarak bu açıktan yararlanıp okuma yetkisi olan herhangi bir dosyayı (örneğin /etc/passwd, /etc/shadow veya SSH authorized_keys gibi korunan sistem dosyaları) üzerine yazabiliyor. Saldırı, SELinux'un Zorlama (Enforcing) modunda çalıştığı sistemlerde bile başarılı olabiliyor . Daha da kritiği, disk üzerinde yapılan bu değişiklik sistem yeniden başlatılsa bile kalıcı oluyor
.
Açık, Linux çekirdeği sürüm 4.11 ile (Şubat 2017) 3c68d44a2b49 commit'iyle sisteme dahil edildi ve o tarihten bu yana tüm ana hat ve kararlı çekirdek sürümlerinde bulunuyor . Açıktan yararlanmak için, hedef XFS dosya sisteminde reflink özelliğinin etkin olması gerekiyor.
mkfs.xfs komutu için 2019'dan beri varsayılan olarak gelen bu özellik, modern XFS birimlerinin neredeyse tamamını etkilenmiş duruma getiriyor .
Etkilenen sürüm aralığında çekirdek kullanan Debian, Arch Linux, Rocky Linux, AlmaLinux ve gömülü Linux yapıları (embedded Linux builds) gibi diğer dağıtımlar da bu açığa karşı dolaylı olarak savunmasızdır .
Açığı kapatmanın tek güvenilir yolu, acilen çekirdek güncellemesi yapmaktır. SELinux gibi güvenlik önlemleri bu açığı engelleyemediği, saldırı sırasında çekirdek günlüklerinde herhangi bir kayıt oluşmadığı ve açıktan yararlanmak için varsayılan dışı bir yapılandırma gerektirmediği için anlamlı bir geçici çözüm (workaround) bulunmuyor . Yama tamamlanana kadar uygulanabilecek kısmi bir önlem, etkilenen sistemlerdeki XFS dosya sistemlerine doğrudan G/Ç (direct-I/O) yazma erişimini kısıtlamaktır
.
Açığı gideren yama, 16 Temmuz 2026 tarihinde ana Linux çekirdeği kaynak koduna (2f4acd0 commit'i: "xfs: resample the data fork mapping after cycling ILOCK") eklendi . Bu yama, ILOCK döngüsü sırasında sıra sayacı (sequence counter) değiştiğinde veri çatalı eşlemesini tekrar sorgulayarak güncelliğini yitirmiş eşlemelerin bir sonraki yazma işleminde kullanılmasını engelliyor
.
Etkilenen Linux sistemlerini kullanan kuruluşlar, satıcı güvenlik güncellemelerini hemen uygulamalı ve yamalı çekirdeğin etkinleşmesi için sistemi yeniden başlatmalıdır . Açığın bu kadar geniş bir kullanıcı tabanını etkilemesi ve özel yetkiler gerektirmeden güvenilir bir şekilde istismar edilebilmesi, onu çok kullanıcılı veya paylaşımlı Linux ortamları için kritik bir risk haline getiriyor.