
xfs kernel LPE (CVE-2026-64600), Qualys द्वारा 22 जुलाई 2026 को प्रकट किया गया
(मूल रूप से RefluXFS या CVE-2026-64600)
नाम तंत्र का वर्णन करता है:
हालाँकि, आधिकारिक श्रेय Qualys और उनके RefluXFS (CVE-2026-64600) को जाता है,
जिसे oss-security के माध्यम से प्रकट किया गया था।
COWSlip को xfs for-next शाखा में लैंड किए गए पैच से स्वतंत्र रूप से तैयार किया गया था।
Qualys का RefluXFS एक सप्ताह पहले पाया गया था और इसे null-day के रूप में ठीक किया गया था।
COWSlip एक one-day PoC है जो Red Hat advisory
RHBA-2026:39332 में भेजे गए XFS फिक्स पर आधारित है, जिसे
(शुरू में) [Exploits (KEV)] के रूप में चिह्नित किया गया था।
kernel.spec और SRPM डिफ़ का निरीक्षण करने के बाद, संबंधित पैच
XFS Linux for-next शाखा में पाया गया:
xfs: resample the data fork mapping after cycling ILOCK
समय उल्लेखनीय था: संबंधित परिवर्तन विकास शाखा में लैंड होने के कुछ समय बाद ही फिक्स एक एंटरप्राइज़ कर्नेल अपडेट में दिखाई दिया। संक्षेप में, यह पैच XFS में एक स्थानीय विशेषाधिकार-वृद्धि प्रिमिटिव को ठीक करता है। शोषणीयता फ़ाइलसिस्टम लेआउट और setuid कॉन्फ़िगरेशन पर निर्भर करती है; यह विशेष रूप से उन RHEL-परिवार की इंस्टॉलेशन के लिए प्रासंगिक है जो रूट फ़ाइलसिस्टम के लिए XFS का उपयोग करती हैं।
PoC एक pre-fix XFS कर्नेल को लक्षित करता है जिसमें reflink सक्षम है, एक मौजूदा root-owned
setuid ELF लक्ष्य (/usr/bin/su डिफ़ॉल्ट रूप से), और उसी XFS फ़ाइलसिस्टम पर एक उपयोगकर्ता-लेखन योग्य क्लोन
निर्देशिका। डिफ़ॉल्ट रूप से, लक्ष्य /usr/bin/su है
और क्लोन निर्देशिका /tmp/cowslip-clones है, इसलिए /tmp उस XFS फ़ाइलसिस्टम पर होना चाहिए। यह संरेखित डायरेक्ट-I/O CoW लेखन को reflink
क्लोन के विरुद्ध दौड़ाता है, दौड़ वाले पहले ब्लॉक में लक्ष्य के ELF इंटरप्रेटर पथ को बदल देता है, और
जब setuid लक्ष्य लोडर को निष्पादित करता है तो /bin/bash -p शुरू करता है।
बिल्ड:
gcc -O2 -Wall -Wextra -pthread poc.c -o /tmp/cowslip
gcc -nostdlib -static-pie -s -Wl,-e,_start -o /tmp/cowslip-loader loader.S
पुराने EL8 कर्नेल पथ के लिए static-PIE लोडर आवश्यक है; पूर्व ET_EXEC लोडर शेल शुरू करने से पहले segfault कर सकता है।
एक अनप्रिविलेज्ड उपयोगकर्ता के रूप में चलाएँ जिसमें लक्ष्य और क्लोन निर्देशिका उसी reflink-सक्षम XFS फ़ाइलसिस्टम पर हों:
/tmp/cowslip
वैकल्पिक नियंत्रण POC_TARGET, POC_TRIES, और POC_THREADS हैं:
POC_TARGET=/usr/bin/su POC_TRIES=20000 POC_THREADS=32 /tmp/cowslip
PoC जानबूझकर हिट के बाद लक्ष्य को पुनर्स्थापित नहीं करता। एक सामान्य root लॉगिन से, स्वामी पैकेज को पुनः इंस्टॉल करें और इसे सत्यापित करें:
dnf -y reinstall util-linux || yum -y reinstall util-linux
rpm -V util-linux
एक खाली rpm -V परिणाम इंगित करता है कि पैकेज फ़ाइलें इंस्टॉल किए गए
पैकेज डेटाबेस से मेल खाती हैं।
परीक्षण किए गए कर्नेल:
6.12.0-211.33.1.el10_2: हिट5.14.0-687.25.1.el9_8: हिट5.14.0-687.26.1.el9_8: कोई हिट नहीं; इस कर्नेल में XFS फिक्स शामिल है4.18.0-553.143.1.el8_10: हिट4.18.0-553.144.1.el8_10: कोई हिट नहीं; इस कर्नेल में XFS फिक्स शामिल हैफिक्स: xfs: resample the data fork mapping after cycling ILOCK
v4.11 में 3c68d44a2b49a0 द्वारा पेश किया गया; resampling फिक्स लागू होने तक प्रभावित।
ट्रिगर के लिए एक reflink-सक्षम XFS फ़ाइलसिस्टम, उस फ़ाइलसिस्टम पर एक root-owned setuid ELF लक्ष्य, और उसी फ़ाइलसिस्टम पर एक निर्देशिका की आवश्यकता होती है जो अनप्रिविलेज्ड उपयोगकर्ता द्वारा लेखन योग्य हो।