xfs_find_trim_cow_extent拥有本地普通账户的攻击者可以利用此漏洞 覆盖他们能读取的任何文件,包括受保护的系统文件,如 /etc/passwd、/etc/shadow 或 SSH 的 authorized_keys。即使在运行 SELinux 强制模式的系统上,该漏洞也能成功利用 。最关键的是,磁盘上的修改 在系统重启后依然存在
。
该漏洞在 Linux 内核 4.11 版本(2017 年 2 月)由提交 3c68d44a2b49 引入,并存在于此后所有的主线及稳定内核中 。它要求目标 XFS 文件系统启用了 reflink 特性,自 2019 年以来,该特性已是
mkfs.xfs 的默认设置,这意味着大多数现代 XFS 卷都受到影响 。
立即安装内核补丁是唯一可靠的修复方法。 目前没有有效的缓解措施——该漏洞不需要非默认配置,SELinux 无法阻止,且利用过程中不会产生内核日志输出 。唯一的临时缓解措施是在完成补丁修复之前,限制受影响系统上对 XFS 文件系统的直接 I/O 写入访问
。
上游内核补丁已于 2026 年 7 月 16 日 合并(提交 2f4acd0:"xfs: resample the data fork mapping after cycling ILOCK")。该补丁通过查询序列计数器在 ILOCK 循环期间是否变化来重新采样数据分支映射,确保不会使用过时的映射进行下一次写入
。