RefluXFS - Élévation de privilèges root dans le noyau Linux via XFS (CVE-2026-64600)

Une vulnérabilité sévère a été identifiée dans le noyau Linux sous la référence CVE-2026-64600, surnommée RefluXFS par les chercheurs de Qualys. Elle permet à un utilisateur local sans privilège d’obtenir les droits root sur tout système utilisant le système de fichiers XFS avec l’option reflink activée. Les modifications effectuées survivent au redémarrage et ne génèrent aucune trace dans les journaux du noyau.

Détails techniques

La faille réside dans le chemin copy-on-write (CoW) du système de fichiers XFS lorsque l’option reflink=1 est activée. Une condition de concurrence (race condition) dans ce chemin permet à un attaquant local de remplacer le contenu sur disque de n’importe quel fichier lisible sur le volume XFS concerné - y compris des binaires système comme /usr/bin/sudo ou /etc/passwd.

Ce qui rend RefluXFS particulièrement sérieux :

  • Persistance : les modifications survivent aux redémarrages, contrairement aux exploits purement en mémoire
  • Silence : aucune entrée n’est générée dans les journaux du noyau lors de l’exploitation
  • Ancienneté : la faille est présente depuis le noyau v4.11 (2017)
  • Surface : toute distribution utilisant XFS avec reflink activé est exposée, ce qui inclut par défaut l’ensemble de l’écosystème Red Hat

Systèmes affectés

L’option reflink=1 est activée par défaut dans l’écosystème Red Hat lors de la création d’un volume XFS.

DistributionVersions affectées
RHEL / Red Hat8, 9, 10
CentOS Stream8, 9, 10
Oracle Linux8, 9, 10
Rocky Linux / AlmaLinux8, 9, 10
CloudLinux8, 9, 10
Amazon Linux2023, AMIs (dec. 2022+)
Fedora Server31 et versions ultérieures
Debian, Ubuntu, SUSESi XFS sélectionné manuellement avec reflink=1

Mesures à appliquer

1. Mettre à jour le noyau (action prioritaire)

Les correctifs sont disponibles et en cours de rétroport sur les distributions entreprise. Appliquer les mises à jour noyau via les canaux habituels de votre distribution, puis redémarrer le système - un redémarrage complet est obligatoire pour que le correctif prenne effet.

2. Vérifier si votre volume XFS est exposé

xfs_info / | grep reflink

Si la sortie contient reflink=1, le volume est concerné.

3. Mitigation temporaire

Si le patch ne peut pas être appliqué immédiatement et que reflink n’est pas fonctionnellement requis, recréer le volume sans l’option (opération destructive nécessitant une sauvegarde préalable) :

mkfs.xfs -m reflink=0 /dev/sdX

Cette option ne peut pas être désactivée à chaud sur un volume existant.

Clients infogérés Heavy Mind

Les serveurs sous contrat d’infogérance Heavy Mind ont bénéficié d’une prise en charge immédiate. La présence de volumes XFS avec reflink a été vérifiée sur l’ensemble des environnements, et les correctifs sont en cours de déploiement avec redémarrage planifié. Aucune action n’est requise de votre part.

Vous n’êtes pas client infogéré ?

Nous pouvons vous accompagner sur cette vulnérabilité - et au-delà. Heavy Mind propose :

  • Audit de vos serveurs Linux : vérification des systèmes de fichiers exposés, analyse de votre surface d’attaque et état des correctifs noyau
  • Application des correctifs : déploiement contrôlé avec tests de non-régression et redémarrage planifié
  • Mise en place de supervision : détection proactive des futures vulnérabilités critiques sur votre parc

Parlons de vos besoins et construisons ensemble la solution adaptée.

Nous contacter

Source : Qualys Threat Research Unit - RefluXFS (CVE-2026-64600)