Суть проблеми — race condition у двох допоміжних функціях ядра: xfs_reflink_fill_cow_hole та xfs_reflink_fill_delalloc . Коли ці функції тимчасово знімають блокування inode XFS (ILOCK) для отримання транзакції, відображення (mappings) як для розгалуження даних (data fork), так і для розгалуження copy-on-write (CoW fork) можуть стати застарілими . Хоча відображення CoW fork оновлюється за допомогою xfs_find_trim_cow_extent, відображення data fork не оновлюється перед наступною операцією запису . Через цю прогалину одночасний запис може обійти механізм copy-on-write і безпосередньо змінити спільні блоки даних, до яких атакуючий не повинен мати доступу на запис .
Атакуючий з локальним непривілейованим обліковим записом може використати це для перезапису будь-якого файлу, який він може прочитати, включно із захищеними системними файлами, як-от /etc/passwd, /etc/shadow або authorized_keys SSH. Експлойт працює навіть на системах із SELinux у режимі Enforcing . Критично важливо, що зміни на диску зберігаються після перезавантаження системи .
Вразливість була внесена в ядро Linux версії 4.11 (лютий 2017 року) комітом 3c68d44a2b49 і присутня в усіх основних і стабільних ядрах відтоді . Для експлуатації потрібно, щоб цільова файлова система XFS мала увімкнену функцію reflink, яка є стандартною для mkfs.xfs з 2019 року, тобто більшість сучасних томів XFS є вразливими .
За даними Qualys та CERT-EU, такі дистрибутиви безпосередньо підтверджені як вразливі :
Інші дистрибутиви, які використовують ядра в ураженому діапазоні, також є потенційно вразливими, зокрема Debian, Arch Linux, Rocky Linux, AlmaLinux та вбудовані збірки Linux .
Негайне оновлення ядра є єдиним надійним способом усунення вразливості. Жодних значущих обхідних шляхів не існує — вразливість не потребує нетипових налаштувань, її не можна заблокувати за допомогою SELinux, і вона не залишає записів у журналі ядра під час експлуатації . Єдиним частковим пом'якшенням може бути обмеження доступу до прямого введення-виведення (direct-I/O) на файлові системи XFS на уражених системах до завершення встановлення патча .
Виправлення для основного ядра було внесено 16 липня 2026 року (коміт 2f4acd0: "xfs: resample the data fork mapping after cycling ILOCK") . Виправлення повторно визначає відображення data fork, запитуючи його, коли лічильник послідовності змінюється під час циклу ILOCK, що гарантує, що застарілі відображення не використовуються для наступного запису .
Організаціям, які використовують уражені системи Linux, слід негайно застосувати оновлення безпеки від постачальника та перезавантажити систему, щоб активувати виправлене ядро . Оскільки вразливість вражає величезну кількість встановлених систем і є надійно експлуатованою без спеціальних привілеїв, вона становить критичний ризик для будь-якого багатокористувацького середовища Linux.