Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-64600 — 一个基于 C 的 Linux 安全工具,用于检测、安全验证(概念验证)和缓解 CVE-2026-64600(RefluXFS)。它提供内核漏洞评估、XFS reflink 检测、安全的竞态条件 PoC,以及使用 SystemTap 和 XFS 加固的分层缓解措施。 | Kitploit
工具/GitHubGitHub/debajyoti0-0/cve-2026-64600
防御工具权限提升漏洞扫描器漏洞利用配置审计渗透测试
GitHubdebajyoti0-0/cve-2026-64600

CVE-2026-64600

一个基于 C 的 Linux 安全工具,用于检测、安全验证(概念验证)和缓解 CVE-2026-64600(RefluXFS)。它提供内核漏洞评估、XFS reflink 检测、安全的竞态条件 PoC,以及使用 SystemTap 和 XFS 加固的分层缓解措施。

查看仓库
521个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-64600 – RefluXFS 检测与缓解工具

本仓库提供了一个全面的 C 语言工具,用于在运行 XFS 文件系统的 Linux 系统上检测、安全验证和缓解 RefluXFS 漏洞(CVE‑2026‑64600)。该工具检查易受攻击的内核、识别启用了 reflink 的 XFS 挂载点、可选地尝试安全的竞态触发,并在需要时部署两层缓解措施(SystemTap 探针 + 使用 reflink=0 重新挂载)。

CVE CVSS CVSS Platform

⚠️ 免责声明: 本工具仅用于授权的安全评估和系统加固。请仅在您拥有或获得明确测试许可的系统上使用。作者不对滥用行为承担任何责任。

CVE-2026-64600 Logo


🔥 漏洞概述

CVE-2026-64600 (RefluXFS) 是 Linux 内核 XFS 文件系统中的一种高严重性竞态条件,具体存在于 reflink 文件的写时复制(CoW)路径中(在内核 4.11 中引入)。非特权本地攻击者可以通过在 reflink 克隆上对受保护文件进行并发的 O_DIRECT 写入竞态,从而破坏或覆盖同一 XFS 卷上的任意文件。该破坏发生在块层,重启后仍然存在,并且在内核日志中不留痕迹。

受影响的内核: Linux 4.11 至以下修复版本:

  • 6.12.96+
  • 6.18.39+
  • 7.1.4+
  • 7.2‑rc4+

影响: 本地权限提升至 root、持久性数据损坏、静默覆盖 setuid 二进制文件或敏感文件。

该工具实现了:

  • 内核版本检测(对照修复边界)。
  • XFS reflink 挂载检测(检查 /proc/mounts)。
  • 安全竞态验证(非破坏性 PoC,创建临时文件并尝试触发竞态)。
  • 分层缓解(使用 -m fix 时):
    1. SystemTap 探针 – 拦截 XFS 上的 FICLONE 和 copy_file_range 系统调用,返回 -EOPNOTSUPP。
    2. 重新挂载加固 – 尝试以 reflink=0 重新挂载 XFS 卷(纵深防御)。
  • 交互式内核修复建议 – 提示已修补版本和特定发行版的升级命令。
  • 自定义命令执行(-c)– 仅在系统易受攻击时运行任意命令(例如 id)。

✨ 功能特性

  • 非 root 检测 – 无需提升权限即可检查内核版本和 XFS reflink 状态。
  • 安全验证 – 可选的非破坏性竞态触发测试(-m exploit)。
  • 分层缓解 – 部署 SystemTap 探针并以 reflink=0 重新挂载 XFS(-m fix,需要 root 权限)。
  • --dry-run – 预览缓解操作而不实际应用。
  • --force – 即使条件不满足也强制部署缓解(实验室/演示)。
  • 交互式建议 – 当易受攻击时,提示显示已修补版本和升级命令。
  • 详细输出(-v)– 展示详细解析信息。
  • 自定义命令(-c)– 仅在系统易受攻击时执行命令(默认:id)。
  • 专业、彩色输出 – 清晰的状态信息和判定结果。

📦 编译与安装

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-64600.git
cd cve-2026-64600
gcc -o cve-2026-64600 cve-2026-64600.c -lm -lpthread

前提条件:

  • 运行内核 4.11 或更新版本(或更早版本用于检测)的 Linux 系统。
  • 对于缓解(-m fix):
    • root 权限(重新挂载和 stap 探针需要)。
    • SystemTap 已安装(stap 命令)– 可选,但建议用于完整缓解。
    • 启用了 reflink 的 XFS 文件系统(漏洞才能被利用)。

可选: 如果 SystemTap 不可用,工具将仅回退到重新挂载加固(如果 XFS 版本支持)。


🚀 使用方式

单一目标 – 仅检测

root@kitploit:~
./cve-2026-64600

检测并输出详细信息

root@kitploit:~
./cve-2026-64600 -v

检查特定路径的 XFS reflink

root@kitploit:~
./cve-2026-64600 -p /mnt/data

安全竞态验证(PoC)

root@kitploit:~
./cve-2026-64600 -m exploit

自动模式 – 检查并在易受攻击时验证

root@kitploit:~
./cve-2026-64600 -m auto

应用缓解(需要 root)

root@kitploit:~
sudo ./cve-2026-64600 -m fix

预览缓解操作而不应用

root@kitploit:~
sudo ./cve-2026-64600 -m fix --dry-run

即使条件不满足也强制缓解(仅限实验室)

root@kitploit:~
sudo ./cve-2026-64600 -m fix --force

在易受攻击时运行自定义命令(例如显示当前用户)

root@kitploit:~
./cve-2026-64600 -c "whoami"

运行自定义命令并输出详细信息

root@kitploit:~
./cve-2026-64600 -v -c "id"

⚙️ 选项参考

模式详解


📝 示例输出

在不脆弱的系统上检测(无 XFS reflink)

root@kitploit:~
$ ./cve-2026-64600

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: check                              │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    5.15.0-91-generic
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         NO
  XFS Reflink (any mount)   DISABLED
  Distribution Affected (heuristic) NO

  ────────────────────────────────────────────────────────────────────
  FINAL VERDICT
  ────────────────────────────────────────────────────────────────────
┌──────────────────────────────────────────────────────────────────────┐
│ SAFE: kernel not vulnerable and no XFS reflink found                 │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 5.15.0-91-generic (not vulnerable)
  XFS reflink: not detected
  System appears secure against CVE-2026-64600
  ────────────────────────────────────────────────────────────────────

在内核脆弱但无 XFS reflink 的系统上检测(部分风险)

root@kitploit:~
$ ./cve-2026-64600

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: check                              │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    6.12.0-rc2
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         YES
  XFS Reflink (any mount)   DISABLED
  Distribution Affected (heuristic) YES

  A vulnerable kernel was detected. Show remediation advisory? [y/n]: n

  ────────────────────────────────────────────────────────────────────
  FINAL VERDICT
  ────────────────────────────────────────────────────────────────────
┌──────────────────────────────────────────────────────────────────────┐
│ PARTIAL: vulnerable kernel, but no XFS reflink found                 │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 6.12.0-rc2 (vulnerable)
  XFS reflink: not detected
  Recommendation: still consider kernel update as precaution
  ────────────────────────────────────────────────────────────────────

在确认脆弱的系统上完全缓解

root@kitploit:~
$ sudo ./cve-2026-64600 -m fix

┌──────────────────────────────────────────────────────────────────────┐
│ CVE-2026-64600 (RefluXFS) — Mode: fix                                │
└──────────────────────────────────────────────────────────────────────┘

─── System Information ───
  Kernel                    6.12.0-rc2
  Architecture              x86_64
─── Vulnerability Assessment ───
  Kernel Vulnerable         YES
  XFS Reflink (any mount)   ENABLED
  Distribution Affected (heuristic) YES

--- Mitigation Deployment ---
  Layer 2/2: mount-level hardening (remount reflink=0)
  Remounted /mnt/xfs with reflink=0

  Layer 1/2: syscall-level block (SystemTap probe)
  Status                    DEPLOYED (SystemTap)
  Log:  /var/log/refluxfs-block.log
  Stop: sudo pkill -f 'stap.*refluxfs-block'
  Verify: cp --reflink=always /etc/passwd /tmp/test 2>&1 | grep -q 'Operation not supported'

  Status                    MITIGATION ACTIVE (both layers)

--- FINAL VERDICT ---
┌──────────────────────────────────────────────────────────────────────┐
│ CONFIRMED VULNERABLE (race triggered)                                │
└──────────────────────────────────────────────────────────────────────┘
  Kernel: 6.12.0-rc2 (vulnerable)
  XFS reflink: enabled
  Distribution: affected

🛠️ 构建脆弱的测试环境

为了在安全环境中测试此工具,您可以设置一个 Linux 虚拟机,并创建一个使用 reflink=1 的 XFS 分区。例如:

root@kitploit:~
# 使用 XFS 文件系统创建循环设备(启用 reflink)
dd if=/dev/zero of=/tmp/xfs.img bs=1M count=1024
mkfs.xfs -m reflink=1 /tmp/xfs.img
sudo mount -o loop /tmp/xfs.img /mnt/xfs

然后在挂载的路径上运行工具(-p /mnt/xfs)以测试检测和缓解功能。


🔗 参考链接

  • NIST NVD – CVE-2026-64600
  • Linux 内核上游提交 2f4acd0fcd86
  • XFS reflink 文档
  • CWE-367: 检查时间与使用时间(TOCTOU)竞态条件

📜 许可证

本项目采用 GNU 通用公共许可证 v3.0 授权 – 详情请参阅 LICENSE 文件。


🤝 贡献

欢迎提交 Issue 和 Pull Request。请确保您的贡献保持相同的功能,并遵守道德使用准则。

请记住: 在测试任何安全工具之前,始终获得适当的授权。保持道德和责任感。

下载工具
选项描述
-h, --help显示帮助信息并退出。
-v, --verbose详细输出(显示解析的内核版本细节)。
-p <path>检查特定挂载点上的 XFS reflink 状态。
-m, --mode <mode>运行模式:check(默认)、exploit、auto、fix。
-c, --cmd <command>仅在系统易受攻击时执行自定义命令(默认:id)。
--dry-run预览缓解操作(与 -m fix 一起使用)而不应用。
--force即使条件不满足也强制部署缓解(实验室/演示)。
模式描述
check被动检测 – 报告内核版本、XFS reflink 状态和发行版启发式信息。不执行任何操作。
exploit即使系统不脆弱也运行安全竞态验证(PoC)。不应用缓解。
auto如果系统易受攻击,则运行安全竞态验证;否则仅检查。
fix应用分层缓解(需要 root 权限)。部署 SystemTap 探针并尝试以 reflink=0 重新挂载 XFS。仅在内核易受攻击且 XFS reflink 已启用时应用(除非使用 --force)。