Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64600-Refluxfs-PoC — Um POC para o bug recentemente descoberto pela Qualys no COW com XFS | Kitploit
Ferramentas/GitHubGitHub/litosmartin/cve-2026-64600-refluxfs-poc
Escalada de PrivilégiosExploraçãoExploração de Binários
GitHublitosmartin/cve-2026-64600-refluxfs-poc

CVE-2026-64600-Refluxfs-PoC

Um POC para o bug recentemente descoberto pela Qualys no COW com XFS

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
2215há 1 mêsAinda não revisado

RefluXFS (CVE-2026-64600) PoC

Este repositório contém um PoC da vulnerabilidade de condição de corrida recentemente descoberta que afeta o COW no XFS, relatada pela excelente equipe de segurança da Qualys. [1] [2]

Informações do PoC

Escrito à mão com base na excelente análise do advisory da Qualys. Ele reescreve os primeiros 4KB do arquivo /etc/passwd com o que ele continha originalmente, substituindo a linha do usuário root: root:x:0:0:root:/root:/bin/bash por root::0:0:root:/root:/bin/bash. Notou a diferença? Agora o usuário root não tem senha e você pode simplesmente usar su -.

Por ser um PoC improvisado para minhas próprias necessidades, ele tem um tratamento de erros ruim e não faz nenhum backup sofisticado do arquivo original ou algo do tipo. Testado em uma máquina virtual Rocky Linux 9.7 rodando uma montagem XFS em / com um kernel de fevereiro de 2026. Ele também preenche de forma improvisada a escrita no /etc/passwd, então, se você se importa com a máquina em que vai executá-lo... faça um backup do arquivo antes de executar. Fiz o PoC para verificar minhas máquinas, ia segurá-lo por um tempo, mas vi que outro PoC foi divulgado ontem, então...

Talvez seja necessário ajustar a variável CLONE_FILE no PoC para apontar para um caminho no qual você possa escrever, se /home estiver em uma partição diferente de /etc/passwd. /var/tmp pode ajudar; você deve conseguir usar find / -writable para se orientar quanto à exposição. Compile com gcc refluxfs.c -o refluxfs -lpthread.

Detecção e mitigação

O PoC não deixa nenhum log nem dmesg. Na minha opinião, a melhor forma de detectar isso seria configurar uma regra de SIEM para monitorar chamadas ioctl com FICLONE em sistemas de arquivos XFS. Ferramentas de Monitoramento de Integridade de Arquivos (FIM) também podem detectar isso.

Atualize o kernel se puder. Alternativamente, a mitigação da Red Hat usando SystemTap funciona:

root@kitploit:~
probe begin {
        printf("refluxfs mitigation loaded\n")
}

probe module("xfs").function("xfs_file_remap_range").call {
        $remap_flags = 0xffff
}

probe module("xfs").function("xfs_file_remap_range").return {
        $return = -95
}

probe end {
        printf("refluxfs mitigation unloaded\n")
}

Pré-requisitos

  1. Configuração XFS padrão em um kernel recente (>= 2017). O RHEL usa XFS por padrão. Verifique com $ xfs_info / | grep reflink=1 e mount -l | grep xfs.
  2. Um arquivo que valha a pena atacar (alvo), geralmente de propriedade do root e legível mundialmente (para a cópia), bem como um caminho gravável no mesmo sistema de arquivos, onde a cópia possa ser criada. O PoC usa /etc/passwd, mas também pode ser um arquivo SUID ou outro arquivo valioso de propriedade do root.

Um bug no código do XFS faz com que Copy-On-Write possa ser solicitado para um arquivo e o COW não seja desfeito corretamente. Ao escrever em nosso arquivo copiado, o COW deveria ser desfeito e dois arquivos diferentes deveriam existir no disco. Usando threads, você pode simplesmente... escrever em ambos os arquivos ao mesmo tempo por causa da condição de corrida.

Se você puder ler o arquivo alvo e executar ioctl(fd, FICLONE) nele, você tem uma cópia com COW habilitado. Deve estar na mesma partição.

Image1

Então, você pode simplesmente... usar write() na sua cópia com O_DIRECT e modificar o arquivo original.

Image2

Distribuições afetadas por padrão (novamente, agradeça à Qualys)

  • RHEL 8, 9, 10; CentOS Stream 8, 9, 10; Rocky e AlmaLinux 8, 9, 10
  • Oracle Linux 8, 9, 10 (RHCK 4.18/5.14/6.12, e UEK R6/R7/8)
  • CloudLinux 8, 9, 10
  • Fedora Server >= 31
  • Amazon Linux 2023
  • Amazon Linux 2 AMIs de dezembro de 2022 (2.0.20221210.1) em diante

Referências

1: https://openwall.com/lists/oss-security/2026/07/22/14

2: https://blog.qualys.com/vulnerabilities-threat-research/2026/07/22/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600

Provavelmente há coisas erradas no meu texto, mas eu queria começar de algum lugar, especialmente nestes incríveis dois meses.

"Melhor ser um cão em tempos de tranquilidade do que um humano em tempos de caos."

- Feng Menglong, Histórias para despertar o mundo

Baixar ferramenta