Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
COWSlip — xfs Kernel-LPE (CVE-2026-64600), veröffentlicht von Qualys am 22. Juli 2026 | Kitploit
Tools/GitHubGitHub/k4ntux/cowslip
Privilege EscalationSchwachstellenanalyseExploitationBinary-Exploitation
GitHubk4ntux/cowslip

COWSlip

xfs Kernel-LPE (CVE-2026-64600), veröffentlicht von Qualys am 22. Juli 2026

Repository anzeigen
vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

COWSlip: XFS-Reflink-Stale-Mapping-LPE

(ursprünglich RefluXFS oder CVE-2026-64600)

logo

Der Name beschreibt den Mechanismus:

  • COW steht für die Copy-on-Write-/Reflink-Behandlung von XFS.
  • Slip beschreibt das Abrutschen der veralteten Data-Fork-Zuordnung auf den falschen physischen Block nach dem ILOCK-Zyklus.

Die offiziellen Credits gebühren jedoch Qualys und ihrem RefluXFS (CVE-2026-64600), offengelegt über oss-security. COWSlip wurde unabhängig aus dem Patch entwickelt, der im XFS-for-next-Branch eingespielt wurde. Qualys' RefluXFS wurde eine Woche früher entdeckt und als Null-Day behoben.

COWSlip ist ein One-Day-PoC, basierend auf dem XFS-Fix, der im Red-Hat-Advisory RHBA-2026:39332 ausgeliefert wurde, welcher (zunächst) als [Exploits (KEV)] gekennzeichnet war.

Nach der Untersuchung von kernel.spec und dem SRPM-Diff wurde der entsprechende Patch im XFS-Linux-for-next-Branch gefunden:

xfs: resample the data fork mapping after cycling ILOCK

Der Zeitpunkt war bemerkenswert: Der Fix erschien kurz nach dem entsprechenden Change im Entwicklungsbranch in einem Enterprise-Kernel-Update. Kurz gesagt behebt der Patch ein Primitiv zur lokalen Rechteausweitung in XFS. Die Ausnutzbarkeit hängt vom Dateisystem-Layout und der setuid-Konfiguration ab; sie ist besonders relevant für Installationen der RHEL-Familie, die XFS für das Root-Dateisystem verwenden.

Reproduktion

Der PoC zielt auf einen XFS-Kernel vor dem Fix mit aktiviertem Reflink, ein bestehendes root-eigenes setuid-ELF-Ziel (/usr/bin/su standardmäßig) und ein benutzerbeschreibbares Clone-Verzeichnis auf demselben XFS-Dateisystem. Standardmäßig ist das Ziel /usr/bin/su und das Clone-Verzeichnis /tmp/cowslip-clones, daher muss /tmp auf diesem XFS-Dateisystem liegen. Er lässt ausgerichtete Direct-I/O-CoW-Schreibvorgänge gegen Reflink-Clones rennen, ersetzt den ELF-Interpreter-Pfad des Ziels im umkämpften ersten Block und startet /bin/bash -p, wenn das setuid-Ziel den Loader ausführt.

Build:

root@kitploit:~
gcc -O2 -Wall -Wextra -pthread poc.c -o /tmp/cowslip
gcc -nostdlib -static-pie -s -Wl,-e,_start -o /tmp/cowslip-loader loader.S

Der static-PIE-Loader ist für den älteren EL8-Kernel-Pfad erforderlich; der frühere ET_EXEC-Loader kann vor dem Start der Shell einen Segfault verursachen.

Als unprivilegierter Benutzer ausführen, wobei Ziel und Clone-Verzeichnis auf demselben reflink-fähigen XFS-Dateisystem liegen:

root@kitploit:~
/tmp/cowslip

Optionale Steuerungen sind POC_TARGET, POC_TRIES und POC_THREADS:

root@kitploit:~
POC_TARGET=/usr/bin/su POC_TRIES=20000 POC_THREADS=32 /tmp/cowslip

Der PoC stellt das Ziel nach einem Treffer absichtlich nicht wieder her. Von einer normalen Root-Anmeldung aus das besitzende Paket neu installieren und verifizieren:

root@kitploit:~
dnf -y reinstall util-linux || yum -y reinstall util-linux
rpm -V util-linux

Ein leeres rpm -V-Ergebnis zeigt an, dass die Paketdateien mit der installierten Paketdatenbank übereinstimmen.

Getestete Kernel:

  • 6.12.0-211.33.1.el10_2: Treffer
  • 5.14.0-687.25.1.el9_8: Treffer
  • 5.14.0-687.26.1.el9_8: kein Treffer; dieser Kernel enthält den XFS-Fix
  • 4.18.0-553.143.1.el8_10: Treffer
  • 4.18.0-553.144.1.el8_10: kein Treffer; dieser Kernel enthält den XFS-Fix

Fix: xfs: resample the data fork mapping after cycling ILOCK

Eingeführt durch 3c68d44a2b49a0 in v4.11; betroffen, bis der Resampling-Fix angewendet wird.

Der Auslöser erfordert ein reflink-fähiges XFS-Dateisystem, ein root-eigenes setuid-ELF-Ziel auf diesem Dateisystem und ein Verzeichnis auf demselben Dateisystem, das für den unprivilegierten Benutzer beschreibbar ist.

Tool herunterladen