Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
COWSlip — LPE du noyau xfs (CVE-2026-64600), divulguée par Qualys le 22 juillet 2026 | Kitploit
Outils/GitHubGitHub/k4ntux/cowslip
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation de Binaires
GitHubk4ntux/cowslip

COWSlip

LPE du noyau xfs (CVE-2026-64600), divulguée par Qualys le 22 juillet 2026

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

COWSlip : LPE par mappage obsolète de reflink XFS

(à l'origine RefluXFS ou CVE-2026-64600)

logo

Le nom décrit le mécanisme :

  • COW identifie la gestion du copy-on-write/reflink de XFS.
  • Slip décrit le mappage obsolète de la fork de données qui glisse vers le mauvais bloc physique après le cycle ILOCK.

Cependant, les crédits officiels reviennent à Qualys et à leur RefluXFS (CVE-2026-64600), divulgué via oss-security. COWSlip a été élaboré indépendamment à partir du correctif intégré dans la branche for-next de xfs. Le RefluXFS de Qualys a été découvert une semaine plus tôt et a été corrigé en tant que null-day.

COWSlip est un PoC one-day basé sur le correctif XFS livré dans l'avis Red Hat RHBA-2026:39332, qui était marqué [Exploits (KEV)] (initialement).

Après avoir inspecté kernel.spec et le diff du SRPM, le correctif correspondant a été trouvé dans la branche for-next de XFS Linux :

xfs: resample the data fork mapping after cycling ILOCK

Le timing était notable : le correctif est apparu dans une mise à jour de noyau d'entreprise peu après que le changement correspondant ait atterri dans la branche de développement. En bref, le correctif corrige une primitive d'élévation de privilèges locale dans XFS. L'exploitabilité dépend de la disposition du système de fichiers et de la configuration setuid ; c'est particulièrement pertinent pour les installations de la famille RHEL qui utilisent XFS pour le système de fichiers racine.

Reproduction

Le PoC cible un noyau XFS pré-correctif avec reflink activé, une cible ELF setuid appartenant à root existante (/usr/bin/su par défaut), et un répertoire de clone inscriptible par l'utilisateur sur le même système de fichiers XFS. Par défaut, la cible est /usr/bin/su et le répertoire de clone est /tmp/cowslip-clones, donc /tmp doit être sur ce système de fichiers XFS. Il fait la course entre des écritures CoW direct-I/O alignées et des clones reflink, remplace le chemin de l'interpréteur ELF de la cible dans le premier bloc faisant l'objet de la course, et démarre /bin/bash -p lorsque la cible setuid exécute le loader.

Compilation :

root@kitploit:~
gcc -O2 -Wall -Wextra -pthread poc.c -o /tmp/cowslip
gcc -nostdlib -static-pie -s -Wl,-e,_start -o /tmp/cowslip-loader loader.S

Le loader static-PIE est requis pour l'ancien chemin du noyau EL8 ; l'ancien loader ET_EXEC peut segfault avant de démarrer le shell.

Exécuter en tant qu'utilisateur non privilégié avec la cible et le répertoire de clone sur le même système de fichiers XFS avec reflink activé :

root@kitploit:~
/tmp/cowslip

Les contrôles optionnels sont POC_TARGET, POC_TRIES et POC_THREADS :

root@kitploit:~
POC_TARGET=/usr/bin/su POC_TRIES=20000 POC_THREADS=32 /tmp/cowslip

Le PoC ne restaure intentionnellement pas la cible après un succès. Depuis une connexion root normale, réinstallez le paquet propriétaire et vérifiez-le :

root@kitploit:~
dnf -y reinstall util-linux || yum -y reinstall util-linux
rpm -V util-linux

Un résultat rpm -V vide indique que les fichiers du paquet correspondent à la base de données des paquets installés.

Noyaux testés :

  • 6.12.0-211.33.1.el10_2 : succès
  • 5.14.0-687.25.1.el9_8 : succès
  • 5.14.0-687.26.1.el9_8 : pas de succès ; ce noyau contient le correctif XFS
  • 4.18.0-553.143.1.el8_10 : succès
  • 4.18.0-553.144.1.el8_10 : pas de succès ; ce noyau contient le correctif XFS

Correctif : xfs: resample the data fork mapping after cycling ILOCK

Introduit par 3c68d44a2b49a0 dans v4.11 ; affecté jusqu'à ce que le correctif de rééchantillonnage soit appliqué.

Le déclencheur nécessite un système de fichiers XFS avec reflink activé, une cible ELF setuid appartenant à root sur ce système de fichiers, et un répertoire sur le même système de fichiers qui est inscriptible par l'utilisateur non privilégié.

Télécharger l’outil