RefluXFS: vulnerabilidad crítica en XFS permite escalar a root desde un usuario local

Fuentes: RefluXFS: A Linux Kernel Local Privilege Escalation to Root in XFS (CVE-2026-64600)

La unidad de investigación de amenazas de Qualys ha identificado CVE-2026-64600, una vulnerabilidad de condición de carrera en la ruta de copia-en-escritura del sistema de archivos XFS del kernel de Linux, presente desde la versión 4.11 (2017). Un atacante con una cuenta local sin privilegios puede explotarla para sobrescribir archivos protegidos en disco y obtener privilegios de root en el host, incluso en sistemas con SELinux en modo Enforcing. La explotación es altamente fiable, no genera registros en el kernel y la modificación sobrevive al reinicio del sistema.

Según Qualys, más de 16,4 millones de sistemas en todo el mundo podrían estar expuestos. Entre las plataformas afectadas por defecto se encuentran RHEL 8, 9 y 10, Oracle Linux, Amazon Linux y Fedora Server 31 o superior. Distribuciones como Debian, Ubuntu y SUSE no usan XFS por defecto, pero quedan expuestas si el administrador lo elige manualmente con reflink activado.

El hallazgo se enmarca en una colaboración con Anthropic: el modelo Claude Mythos Preview fue utilizado en el flujo de auditoría manual para acelerar la búsqueda de condiciones de carrera, aunque los investigadores de Qualys verificaron de forma independiente cada hallazgo técnico antes de coordinarlo con los mantenedores upstream. Qualys recomienda aplicar de inmediato los parches de kernel ya disponibles y reiniciar los sistemas. No existen mitigaciones temporales fiables.