Nieuw Linux-lek kan lokale aanvaller root maken op systemen met XFS

donderdag, 23 juli 2026 (14:38) - Security.NL

In dit artikel:

Onderzoekers van Qualys waarschuwen voor een ernstig lek in de Linux-kernel, RefluXFS, dat lokale aanvallers op systemen met XFS en reflink rootrechten kan geven. Het probleem zit in een race condition in de bestandslaag en bestaat sinds Linux 4.11. Daardoor kan een onprivileged gebruiker in sommige gevallen de inhoud van leesbare bestanden overschrijven, ook van kritieke bestanden zoals /etc/passwd of SUID-rootbinaries. Met zo’n aanpassing kan een aanvaller het systeem volledig overnemen.

Volgens Qualys zijn vooral multi-tenant systemen gevoelig, maar alleen als meerdere voorwaarden tegelijk gelden: een kwetsbare kernel, XFS met reflink ingeschakeld, een belangrijk bestand op het bestandssysteem en een schrijfbare map voor de aanvaller. De kwetsbaarheid treft onder meer RHEL, CentOS Stream, Oracle Linux, Rocky, AlmaLinux, CloudLinux, Amazon Linux en Fedora Server. Debian, Ubuntu en SUSE gebruiken standaard geen XFS, maar kunnen risico lopen als XFS met reflink is gekozen tijdens installatie.

Beschermingsmaatregelen zoals SELinux en containerafscherming helpen hier niet; alleen een kernelpatch en volledige herstart lossen het op.

BEKIJK OOK:

De Oranjezomer: William Janz verzorgt ook Spaanse klanken tijdens de commercialbreak van De Oranjezomer met 'Quiero'