Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

Daily CyberSecurity+1Daily CyberSecurity+1Rankiteo Blog+1Una vulnerabilidad recién divulgada en el sistema de archivos XFS del kernel de Linux podría permitir que cualquier usuario local sin privilegios obtenga acceso root de manera silenciosa en millones de sistemas empresariales, eludiendo las medidas de seguridad estándar, incluido SELinux en modo Enforcing.
La Unidad de Investigación de Amenazas de Qualys reveló públicamente el CVE-2026-64600, denominado "RefluXFS", el martes, exponiendo una condición de carrera en la ruta de copia en escritura (copy-on-write) de XFS que ha existido desde la versión 4.11 del kernel, lanzada en 2017. La falla permite a un atacante clonar un archivo protegido mediante reflink y luego competir con dos escrituras de E/S directa contra el clon. Cuando el kernel libera su bloqueo de inodo mientras espera espacio en el registro, una dirección de bloque obsoleta elude una comprobación de recuento de referencias, lo que provoca que una escritura caiga directamente en los bloques físicos del archivo original.Daily CyberSecurity+1
El resultado es una sobrescritura silenciosa de archivos críticos del sistema, tales como /etc/passwd o binarios SUID-root, que persiste tras reiniciar y no genera ninguna salida en los registros del kernel. En una demostración de prueba de concepto en un sistema RHEL 10.2 predeterminado, los investigadores de Qualys eliminaron la protección por contraseña de root en segundos, logrando acceso root sin contraseña.youtube+1
Qualys calcula que la falla afecta potencialmente a más de 16.4 millones de sistemas en todo el mundo. Las instalaciones predeterminadas de Red Hat Enterprise Linux, CentOS Stream, Oracle Linux , Rocky Linux, AlmaLinux, Amazon Amazon.com, Inc. Linux 2023 y Fedora Server son vulnerables debido a que XFS con reflink ha sido la configuración de sistema de archivos predeterminada desde 2019. Debian, Ubuntu y SUSE corren menor riesgo, ya que solo se exponen si un administrador configuró manualmente XFS con reflink habilitado.Rankiteo Blog+2
La vulnerabilidad opera en la capa de asignación del sistema de archivos, por debajo de las protecciones de memoria como KASLR, SMEP y SMAP. Qualys señaló que "SELinux no bloquea la ruta afectada en las pruebas", y el aislamiento de contenedores tampoco es suficiente.Daily CyberSecurity
El parche integrado en el árbol principal del kernel de Linux el 16 de julio de 2026 está siendo respaldado activamente por las distribuciones empresariales. Ya hay kernels corregidos disponibles para RHEL, Oracle Linux, AlmaLinux, Rocky Linux y Fedora. No se ha confirmado ninguna explotación activa en la naturaleza, y Qualys ha retenido el código público de explotación.Rankiteo Blog+1
No existen mitigaciones temporales confiables, por lo que aplicar parches y realizar un reinicio completo sigue siendo la única respuesta efectiva.youtube+1