CVE-2026-64600
Patch Microsoft: CBL-Mariner Releases.
Vulnerabilità · 67 giorni fa
Un account locale non resta più confinato se il filesystem può riscrivere file protetti al posto suo. Qui il punto non è solo il root: su host XFS con reflink attivo, una race nel copy-on-write permette di uscire da SELinux Enforcing e trasformare un accesso ordinario in root, con una modifica che sopravvive al reboot.
Qualys ha pubblicato un PoC per CVE-2026-64600 e descrive un exploit affidabile, senza output nei log del kernel. Il problema riguarda i sistemi Linux con XFS root filesystem e reflink abilitato, inclusi RHEL, Oracle Linux, Amazon Linux e Fedora; secondo la ricerca, la falla è presente dal kernel 4.11.
Il rischio pratico è che la compromissione locale non resti più un evento circoscritto a quell’account. Una volta ottenuta la scrittura su disco e i privilegi di root, il contenimento basato su SELinux e il rilevamento basato sui log non bastano più a chiudere la breccia.
Patch Microsoft: CBL-Mariner Releases.
3 fonti che coprono questa storia
New RefluXFS Linux flaw lets attackers gain root privileges
A nine-year-old race condition vulnerability in the Linux kernel's XFS filesystem, tracked as CVE-2026-64600, allows local attackers to overwrite protected files and gain root privileges.
Nine-Year-Old RefluXFS Linux Flaw Gives Local Users Root on Default RHEL Installs
CVE-2026-64600 lets local users overwrite root-owned files on reflink-enabled XFS systems, preserving metadata and persistent root access after reboot
RefluXFS: A Linux Kernel Local Privilege Escalation to Root in XFS (CVE-2026-64600) | Qualys
Qualys Threat Research Unit (TRU) identified CVE-2026-64600, a race condition in the Linux kernel’s XFS filesystem copy-on-write path.
Part of the PlainSec briefing for 2026-07-22