xfs_find_trim_cow_extent一個擁有本地普通帳戶嘅攻擊者可以利用呢個漏洞 覆蓋任何佢哋可以讀取嘅檔案,包括受保護嘅系統檔案好似/etc/passwd、/etc/shadow或SSH authorized_keys。就算系統行緊SELinux Enforcing模式都照樣可以攻擊。最紧要嘅係,呢啲磁碟修改 會喺系統重新開機之後依然存在
。
呢個漏洞係喺 Linux Kernel Version 4.11(2017年2月)由Commit 3c68d44a2b49 引入,之後嘅每個Mainline同Stable Kernel都有呢個問題。受影響嘅XFS檔案系統必須啟用 reflink 功能,而呢個功能喺2019年已經係
mkfs.xfs嘅預設選項,所以大多數現代XFS Volume都受影響。
即時更新Kernel Patch係唯一可靠嘅修復方法。 冇任何有用嘅Workaround — 呢個漏洞唔需要非預設配置,SELinux擋唔到,攻擊期間亦唔會產生Kernel Log輸出。唯一嘅部分緩解措施係喺受影響系統完成Patch之前,限制Direct-I/O寫入存取XFS檔案系統
。
上游Kernel Patch已經喺 2026年7月16日 合併(Commit 2f4acd0:"xfs: resample the data fork mapping after cycling ILOCK")。呢個Fix會喺Sequence Counter喺ILOCK Cycle期間改變嘅時候重新查詢Data Fork Mapping,確保唔會用太舊嘅Mapping嚟做下一次寫入
。