Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64600 — Um utilitário de segurança Linux baseado em C para detectar, verificar com segurança (Prova de Conceito) e mitigar CVE-2026-64600 (RefluXFS). Ele fornece avaliação de vulnerabilidade do kernel, detecção de reflink XFS, uma PoC segura de condição de corrida e mitigação em camadas usando SystemTap e endurecimento XFS. | Kitploit
Ferramentas/GitHubGitHub/debajyoti0-0/cve-2026-64600
Ferramentas DefensivasEscalada de PrivilégiosScanners de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoTestes de Penetração
GitHubdebajyoti0-0/cve-2026-64600

CVE-2026-64600

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
52há 1 mêsAinda não revisado

Sobre

Um utilitário de segurança Linux baseado em C para detectar, verificar com segurança (Prova de Conceito) e mitigar CVE-2026-64600 (RefluXFS). Ele fornece avaliação de vulnerabilidade do kernel, detecção de reflink XFS, uma PoC segura de condição de corrida e mitigação em camadas usando SystemTap e endurecimento XFS.

Compartilhar

CVE-2026-64600 – Ferramenta de Detecção e Mitigação RefluXFS

Este repositório fornece um utilitário C abrangente para detectar, verificar com segurança e mitigar a vulnerabilidade RefluXFS (CVE‑2026‑64600) em sistemas Linux que utilizam o sistema de arquivos XFS. A ferramenta verifica se o kernel é vulnerável, identifica montagens XFS com reflink habilitado, opcionalmente tenta disparar a condição de corrida com segurança e implanta uma mitigação em duas camadas (sonda SystemTap + remontagem com reflink=0) quando necessário.

CVE CVSS CVSS Platform

⚠️ Aviso legal: Esta ferramenta destina-se apenas a avaliação de segurança autorizada e endurecimento de sistemas. Utilize-a somente em sistemas que você possui ou para os quais tenha permissão explícita para testar. Os autores não assumem qualquer responsabilidade por uso indevido.

Logotipo do CVE-2026-64600


🔥 Visão Geral da Vulnerabilidade

CVE-2026-64600 (RefluXFS) é uma condição de corrida de alta gravidade no sistema de arquivos XFS do kernel Linux, especificamente no caminho de copy-on-write (CoW) para arquivos reflink (introduzida no kernel 4.11). Um atacante local sem privilégios pode corromper ou sobrescrever arquivos arbitrários no mesmo volume XFS ao disputar gravações concorrentes O_DIRECT em um clone reflink contra um arquivo protegido. A corrupção ocorre na camada de blocos, sobrevive a reinicializações e não deixa rastros nos logs do kernel.

Kernels afetados: Linux 4.11 até as versões corrigidas:

  • 6.12.96+
  • 6.18.39+
  • 7.1.4+
  • 7.2‑rc4+

Impacto: escalonamento local de privilégios para root, corrupção persistente de dados, sobrescrita silenciosa de binários setuid ou arquivos sensíveis.

Esta ferramenta implementa:

  • Detecção da versão do kernel (em relação aos limites corrigidos).
  • Detecção de montagens XFS com reflink (verifica /proc/mounts).
  • Verificação segura da condição de corrida (PoC não destrutivo que cria arquivos temporários e tenta disparar a corrida).
  • Mitigação em camadas (quando -m fix é usado):
    1. Sonda SystemTap – intercepta as chamadas de sistema FICLONE e copy_file_range no XFS, retornando -EOPNOTSUPP.
    2. Endurecimento por remontagem – tenta remontar volumes XFS com reflink=0 (defesa em profundidade).
  • Aviso interativo de correção do kernel – solicita a versão corrigida e comandos de atualização específicos da distribuição.
  • Execução de comandos personalizados (-c) – executa comandos arbitrários (ex.: id) somente se o sistema estiver vulnerável.

✨ Recursos

  • Detecção sem root – verifica a versão do kernel e o status do reflink no XFS sem privilégios elevados.
  • Verificação segura – teste opcional não destrutivo de disparo da condição de corrida (-m exploit).
  • Mitigação em camadas – implanta a sonda SystemTap e remonta o XFS com reflink=0 (-m fix, requer root).
  • --dry-run – pré-visualiza as ações de mitigação sem aplicá-las.
  • --force – força a implantação da mitigação mesmo que as condições não sejam atendidas (laboratório/demo).
  • Aviso interativo – quando vulnerável, solicita a exibição da versão corrigida e comandos de atualização.
  • Saída detalhada (-v) para informações detalhadas de análise.
  • Comando personalizado (-c) – executa um comando somente se o sistema estiver vulnerável (padrão: id).
  • Saída profissional com código de cores – mensagens de status e vereditos claros.

📦 Compilação e Instalação

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-64600.git
cd cve-2026-64600
gcc -o cve-2026-64600 cve-2026-64600.c -lm -lpthread

Pré-requisitos:

  • Sistema Linux com kernel 4.11 ou mais recente (ou mais antigo para detecção).
  • Para mitigação (-m fix):
    • privilégios de root (necessários para remontagem e sonda stap).
    • SystemTap instalado (comando stap) – opcional, mas recomendado para mitigação completa.
    • Sistema de arquivos XFS com reflink habilitado (para que a vulnerabilidade seja explorável).

Opcional: Se o SystemTap não estiver disponível, a ferramenta recorrerá apenas ao endurecimento por remontagem (se suportado pela versão do XFS).


🚀 Uso

Alvo único – apenas detecção

root@kitploit:~
./cve-2026-64600

Detecção com saída detalhada

root@kitploit:~
./cve-2026-64600 -v

Verificar um caminho específico para XFS reflink

root@kitploit:~
./cve-2026-64600 -p /mnt/data

Verificação segura da condição de corrida (PoC)

root@kitploit:~
./cve-2026-64600 -m exploit

Modo automático – verificação + teste se vulnerável

root@kitploit:~
./cve-2026-64600 -m auto

Aplicar mitigação (requer root)

root@kitploit:~
sudo ./cve-2026-64600 -m fix

Pré-visualizar ações de mitigação sem aplicar

root@kitploit:~
sudo ./cve-2026-64600 -m fix --dry-run

Forçar mitigação mesmo que as condições não sejam atendidas (somente laboratório)

root@kitploit:~
sudo ./cve-2026-64600 -m fix --force

Executar um comando personalizado quando vulnerável (ex.: mostrar usuário atual)

root@kitploit:~
./cve-2026-64600 -c "whoami"

Executar comando personalizado com saída detalhada

root@kitploit:~
./cve-2026-64600 -v -c "id"

⚙️ Referência de Flags

OpçãoDescrição
-h, --helpMostra a mensagem de ajuda e sai.
-v, --verboseSaída detalhada (mostra os detalhes da versão do kernel analisada).
-p <path>Verifica o status do reflink no XFS em um ponto de montagem específico.
-m, --mode <mode>Modo de operação: check (padrão), exploit, auto, fix.
-c, --cmd <command>Executa comando personalizado somente se o sistema estiver vulnerável (padrão: id).
--dry-runPré-visualiza as ações de mitigação (com -m fix) sem aplicar.
--forceForça a implantação da mitigação mesmo que as condições não sejam atendidas (laboratório/demo).

Modos em detalhe

ModoDescrição
checkDetecção passiva – informa a versão do kernel, o status do reflink no XFS e a heurística de distribuição. Nenhuma ação é executada.
exploitExecuta a verificação segura da condição de corrida (PoC) mesmo se o sistema estiver vulnerável. Não aplica mitigação.
autoSe o sistema estiver vulnerável, executa a verificação segura da condição de corrida; caso contrário, apenas verifica.
fixAplica a mitigação em camadas (requer root). Implanta a sonda SystemTap e tenta remontar o XFS com reflink=0. Só aplica se o kernel estiver vulnerável e o reflink do XFS estiver habilitado (a menos que --force seja usado).

📝 Exemplos de Saída

Detecção em um sistema não vulnerável (sem XFS reflink)

root@kitploit:~
$ ./cve-2026-64600

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: check                              │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    5.15.0-91-generic
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         NO
  XFS Reflink (any mount)   DISABLED
  Distribution Affected (heuristic) NO

  ────────────────────────────────────────────────────────────────────
  FINAL VERDICT
  ────────────────────────────────────────────────────────────────────
┌──────────────────────────────────────────────────────────────────────┐
│ SAFE: kernel not vulnerable and no XFS reflink found                 │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 5.15.0-91-generic (not vulnerable)
  XFS reflink: not detected
  System appears secure against CVE-2026-64600
  ────────────────────────────────────────────────────────────────────

Detecção em um sistema com kernel vulnerável, mas sem XFS reflink (risco parcial)

root@kitploit:~
$ ./cve-2026-64600

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: check                              │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    6.12.0-rc2
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         YES
  XFS Reflink (any mount)   DISABLED
  Distribution Affected (heuristic) YES

  A vulnerable kernel was detected. Show remediation advisory? [y/n]: n

  ────────────────────────────────────────────────────────────────────
  FINAL VERDICT
  ────────────────────────────────────────────────────────────────────
┌──────────────────────────────────────────────────────────────────────┐
│ PARTIAL: vulnerable kernel, but no XFS reflink found                 │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 6.12.0-rc2 (vulnerable)
  XFS reflink: not detected
  Recommendation: still consider kernel update as precaution
  ────────────────────────────────────────────────────────────────────

Mitigação completa em um sistema confirmadamente vulnerável

root@kitploit:~
$ sudo ./cve-2026-64600 -m fix

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: fix                                │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    6.12.0-rc2
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         YES
  XFS Reflink (any mount)   ENABLED
  Distribution Affected (heuristic) YES

--- Mitigation Deployment ---
  Layer 2/2: mount-level hardening (remount reflink=0)
  Remounted /mnt/xfs with reflink=0

  Layer 1/2: syscall-level block (SystemTap probe)
  Status                    DEPLOYED (SystemTap)
  Log:  /var/log/refluxfs-block.log
  Stop: sudo pkill -f 'stap.*refluxfs-block'
  Verify: cp --reflink=always /etc/passwd /tmp/test 2>&1 | grep -q 'Operation not supported'

  Status                    MITIGATION ACTIVE (both layers)

--- FINAL VERDICT ---
┌──────────────────────────────────────────────────────────────────────┐
│ CONFIRMED VULNERABLE (race triggered)                                │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 6.12.0-rc2 (vulnerable)
  XFS reflink: enabled
  Distribution: affected

🛠️ Construindo um Ambiente de Teste Vulnerável

Para testar esta ferramenta em um ambiente seguro, você pode configurar uma VM Linux com uma partição XFS criada com reflink=1. Por exemplo:

root@kitploit:~
# Create a loop device with an XFS filesystem (reflink enabled)
dd if=/dev/zero of=/tmp/xfs.img bs=1M count=1024
mkfs.xfs -m reflink=1 /tmp/xfs.img
sudo mount -o loop /tmp/xfs.img /mnt/xfs

Em seguida, execute a ferramenta no caminho montado (-p /mnt/xfs) para testar a detecção e a mitigação.


🔗 Referências

  • NIST NVD – CVE-2026-64600
  • Commit upstream do kernel Linux 2f4acd0fcd86
  • Documentação do XFS reflink
  • CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition

📜 Licença

Este projeto é licenciado sob a GNU General Public License v3.0 – consulte o arquivo LICENSE para obter detalhes.


🤝 Contribuição

Issues e pull requests são bem-vindos. Certifique-se de que suas contribuições mantenham a mesma funcionalidade e sigam as diretrizes de uso ético.

Lembre-se: Sempre obtenha a devida autorização antes de testar qualquer ferramenta de segurança. Mantenha-se ético e responsável.

Baixar ferramenta