Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-64600-Refluxfs-PoC — 最近発見されたQualysのバグ(COWとXFS関連)のPOC | Kitploit
ツール/GitHubGitHub/litosmartin/cve-2026-64600-refluxfs-poc
特権昇格エクスプロイトバイナリエクスプロイト
GitHublitosmartin/cve-2026-64600-refluxfs-poc

CVE-2026-64600-Refluxfs-PoC

最近発見されたQualysのバグ(COWとXFS関連)のPOC

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
22151ヶ月前未レビュー

RefluXFS (CVE-2026-64600) PoC

このリポジトリには、優れた Qualys セキュリティチームによって報告された、XFS の COW に影響する最近発見された競合状態の脆弱性の PoC が含まれています。[1] [2]

PoC 情報

Qualys のアドバイザリにある優れた分析に基づいて手書きで作成されたものです。/etc/passwd ファイルの最初の 4KB を、それが元々含んでいた内容で書き換え、root ユーザーの行 root:x:0:0:root:/root:/bin/bash を root::0:0:root:/root:/bin/bash に置き換えます。差分に気づきましたか?これで root ユーザーにはパスワードがなくなり、su - を実行するだけで済みます。

自分のニーズのために作った雑な PoC なので、エラーハンドリングは粗末で、元のファイルなどの凝ったバックアップは行いません。2026年2月のカーネルを搭載した Rocky Linux 9.7 仮想マシンで、XFS / マウント上でテストしました。また、/etc/passwd への書き込みを雑にパディングするため、実行するマシンを気にかけているなら...実行前にファイルのバックアップを取ってください。この PoC は自分のマシンを確認するために作り、しばらく公開を控えるつもりでしたが、昨日別の PoC が公開されるのを見たので...

もし /home が /etc/passwd とは異なるパーティションにある場合、PoC 内の CLONE_FILE 変数を、書き込めるパスを指すように調整する必要があるかもしれません。/var/tmp が役立つかもしれません。書き込み可能な場所を確認するには find / -writable を使うとよいでしょう。gcc refluxfs.c -o refluxfs -lpthread でコンパイルします。

検出と緩和策

この PoC はログや dmesg に痕跡を残しません。個人的には、これを検出する最善の方法は、XFS ファイルシステム上の FICLONE を使った ioctl 呼び出しを監視する SIEM ルールを設定することだと思います。ファイル整合性監視ツールもこれを検出できる可能性があります。

可能ならカーネルを更新してください。あるいは、SystemTap を使用する Red Hat の緩和策が有効です:

root@kitploit:~
probe begin {
        printf("refluxfs mitigation loaded\n")
}

probe module("xfs").function("xfs_file_remap_range").call {
        $remap_flags = 0xffff
}

probe module("xfs").function("xfs_file_remap_range").return {
        $return = -95
}

probe end {
        printf("refluxfs mitigation unloaded\n")
}

前提条件

  1. 最近の (>= 2017) カーネルのデフォルト XFS 設定。RHEL はデフォルトで XFS を使用します。$ xfs_info / | grep reflink=1 と mount -l | grep xfs で確認してください。
  2. 攻撃に値するファイル(ターゲット)。通常は root が所有し、ワールドリーダブル(コピーのため)であり、さらに、コピーを置ける同じファイルシステム上の書き込み可能なパスが必要です。PoC は /etc/passwd を使用します。 また、SUID ファイルや、その他の価値のある root 所有の設定ファイルでも構いません。

XFS コードのバグにより、ファイルに対して Copy-On-Write を要求しても、COW が適切に元に戻されません。コピーしたファイルに書き込むと、COW は元に戻され、ディスク上には2つの異なるファイルが存在するはずです。スレッドを使えば、競合状態のため、ただ... 両方のファイルに同時に書き込むことができます。

ターゲットファイルを読み取れ、ioctl(fd, FICLONE) を実行できれば、COW が有効なコピーを入手できます。同じパーティション内にある必要があります。

Image1

その後、ただ... write() をコピーに対して O_DIRECT で実行し、元のファイルを変更できます。

Image2

デフォルトで影響を受けるディストリビューション(改めて Qualys に感謝)

  • RHEL 8, 9, 10; CentOS Stream 8, 9, 10; Rocky and AlmaLinux 8, 9, 10
  • Oracle Linux 8, 9, 10 (RHCK 4.18/5.14/6.12, and UEK R6/R7/8)
  • CloudLinux 8, 9, 10
  • Fedora Server >= 31
  • Amazon Linux 2023
  • Amazon Linux 2 AMI(2022年12月(2.0.20221210.1)以降)

参照

1: https://openwall.com/lists/oss-security/2026/07/22/14

2: https://blog.qualys.com/vulnerabilities-threat-research/2026/07/22/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600

私の記事にはおそらく間違いがあるでしょうが、特にこの 素晴らしい 数か月間、どこかから始めたかったのです。

「平穏な時代の犬である方が、混乱の時代の人間であるよりましだ。」

- 馮夢龍『醒世恒言』

ツールをダウンロード