image

Nieuw Linux-lek kan lokale aanvaller root maken op systemen met XFS

donderdag 23 juli 2026, 14:31 door Redactie, 9 reacties

Onderzoekers waarschuwen voor een nieuwe kwetsbaarheid in de Linux-kernel waardoor een lokale aanvaller root kan worden op systemen met een XFS-bestandssysteem. Miljoenen systemen lopen mogelijk risico, aldus cybersecuritybedrijf Qualys dat het probleem ontdekte en de naam 'RefluXFS' gaf. Er zijn inmiddels updates voor het probleem ontwikkeld. De RefluXFS-kwetsbaarheid betreft een race condition waardoor een unprivileged lokale gebruiker de inhoud van elk bestand kan overschrijven dat hij kan lezen, op een reflink-enabled XFS-volume.

Een aanvaller zou zo bijvoorbeeld /etc/passwd of SUID-root binaries kunnen aanpassen en root kunnen worden. Het probleem is sinds versie 4.11 van de Linux-kernel aanwezig, die zo'n negen jaar geleden verscheen. Volgens Qualys lopen met name multi-tenant systemen risico. Om misbruik van het probleem te maken zijn drie voorwaarden van toepassing: namelijk de aanwezigheid van een kwetsbare Linux-kernel, het gebruik van het XFS-bestandssysteem waarbij reflink is ingeschakeld, het bestandssysteem moet een belangrijk bestand bevatten, zoals een configuratiebestand dat van root is of een SUID-root binary, en een directory waar een unprivileged naartoe kan schrijven.

Reflink is een feature voor het klonen van bestanden. Hierbij kopieert het bestandssysteem geen data, maar noteert dat beide bestanden zich op de dezelfde fysieke blokken op de harde schijf bevinden. Bij de RefluXFS-kwetsbaarheid kan een aanvaller dit proces misbruiken om de inhoud van bestanden te overschrijven waar hij eigenlijk geen rechten voor heeft.

Volgens Qualys zijn RHEL 8, 9 en 10, CentOS Stream 8, 9 en 10, Oracle Linux 8, 9 en 10, Rocky en AlmaLinux 8, 9 en 10, CloudLinux 8, 9 en 10, Amazon Linux 2023 en Amazon Linux 2 AMIs van december 2022 en nieuwer en Fedora Server 31+ kwetsbaar. Debian, Ubuntu en SUSE gebruiken standaard geen XFS. Deze distributies lopen echter risico als er tijdens de installatie voor XFS met de optie reflink=1 is gekozen.

De onderzoekers merken op dat de kwetsbaarheid zich voordoet in de 'filesystem allocation layer', waardoor beschermingsmaatregelen zoals SELinux, container boundaries en geheugenbeveiliging niet werken. De enige oplossing is het patchen van de kernel en het uitvoeren van een volledige reboot. Voor het vinden van de kwetsbaarheid werd gebruik gemaakt van het AI-model Claude Mythos.

Reacties (9)
Vandaag, 14:37 door Anoniem
Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vandaag, 15:20 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Cybersecuritybedrijf SOCRadar schrijft op X dat on-premises SharePoint van een patch-ticket in een 'incident response nachtmerrie' is veranderd.

Vind ik toch van een hele andere orde dan Open-source waar nu alweer een patch voor is.
Vandaag, 15:55 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Nee, dat heeft ook nooit iemand geclaimt, dat is uw eigen aanname, geen enkele software is onkwetsbaar. Maar het is wel controleerbaar door haar transparantie waardoor we tenminste de ingrediënten kennen. Als u een zalf op uw huisld smeert heeft u ook liever dat er een label met ingrediënten opstaan liefst met keuring dan een no label product uit een of ander vage onbekende bron. Dat is waar open source voor staat. Vrije software zorgt ervoor dat de software vrij blijft.
Maar als u dat niet wilt staat u het vrij zwartedozensoftware te gebruiken.
Vandaag, 16:05 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
GNU/Linux is niet veiliger dan bijvoorbeeld MacOS en Windows, ongeveer hetzelfde, maar het is wel meer prive, autonoom, transparant en vrij.
Als u een veilig besturungsysteem wilt moet u kijken naar GrapheneOS, Secureblue, QubesOS, TailsOS en andere gespecialiseerde besturingsystemen die gericht zijn op veiligheid en privacy. GrapheneOS is nog niet gekraakt, maar ook dat is afhankelijk van snelle updates en goede ondersteuning.
https://www.security.nl/posting/851051/%27Cellebrite+kan+data+van+up-to-date+vergrendelde+iPhones+halen%27
https://discuss.grapheneos.org/d/14344-cellebrite-premium-july-2024-documentation
Vandaag, 16:27 door Anoniem
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?

Eerst is open source software aan de beurt, nadat de reversing capaciteiten van de modellen beter worden zal ook closed source eraan moeten geloven.
Vandaag, 16:48 door Anoniem
bugs galore en in FOSS land zijn patches vaak vlug en kwalitatief snel voorhanden en ook nog eens zo geïnstalleerd. wel is het zo dat er aanzienlijk minder malware, RATS, rootkits en viri zijn voor unix/linux en dat een default installatie sane en redelijk secure is zonder dat je nog van alles met policies enzo moet aanpassen.... dus met die argumenten allemaal in mijn achterhoofd durf ik nog wel de stelling verdedigen dat over het algemeen het gebruik van unix/linux in de praktijk dus wel veiliger is.
Vandaag, 16:51 door Anoniem
Mooi dat er deze keer wel een responsible disclosure heeft plaatsgevonden, dat ging de laatste keren flink mis.
Vandaag, 16:52 door meidoorn
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.
Vandaag, 17:07 door Anoniem
Door meidoorn:
Door Anoniem: Linux-lek? Wat krijgen we nou? Open-source is toch een onneembare vesting?
Vriendelijk verzoek met een bijdrage te komen waar iedereen wat aan heeft.

Het was ook niet bedoeld als een bijdrage van mijn kant, ik probeer slechts kennis op te doen door de bijdragen van de experts op dit forum.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.