RefluXFS:由AI发现、由AI起草——隐藏9年的漏洞全貌及Linux内核root捕获

Qualys 研究人员给模型的第一个指令是一个彻底的泄露。事实证明,成功的是将搜索范围缩小到竞争条件、mm/ 和 fs/,然后缩小到单个文件系统。 Linux 内核中九年来一直未被发现的缺陷被发现。人类留下的工作去哪儿了?


2026 年 7 月 22 日,Qualys 威胁研究单位 (TRU) 公布了 Linux 内核漏洞“RefluXFS”(CVE-2026-64600)。

在 XFS 写时复制路径中,对同一引用链接文件的两次 O_DIRECT 写入会导致冲突的竞争条件,从而允许非特权本地用户即使在 SELinux 强制模式下也可以获得 root 权限。概念验证是在 RHEL 10.2 上使用默认配置进行的,并在几秒钟内禁用 root 密码保护。

修改在重新启动后仍然存在,并且不会在内核日志中留下任何痕迹。 Qualys 估计,自 2017 年发布内核 4.11 以来,它可能会影响全球超过 1640 万台设备。这一发现是通过在 Anthropic 的 Glasswing 项目下使用 Claude Mythos Preview 进行合作研究得出的。固定内核已经可用。

从: RefluXFS Linux 内核漏洞可让攻击者获得 root 访问权限

[参考视频]

【编辑部评论】

此次事件最值得注意的不是漏洞本身,而是漏洞本身。它是如何被发现的是。

Qualys 在 oss-security 邮件列表中发布的公告的开头与典型的安全文档不同。那里写的是实验日志。该公司几周前从 Anthropic 获得了 Claude Mythos 预览版的访问权限,并将其指向 Linux 内核,试图“找到类似于 Dirty COW 的漏洞”。第一次寻找无果而终。研究人员随后缩小了提示范围。首先限制竞争条件,然后限制核心 mm/ 和 fs/ 目录,最后限制 fs/*/ 下的每个文件系统。经过几次迭代后,该模型发现了 XFS 竞争条件,甚至编写了一个概念证明来获取 root 权限。

还有一个事实更进一步。最后,夸利斯我们还要求莫德尔自己起草这份咨询文件。我做到了。该模型负责发现潜在的漏洞、创建初始概念证明并起草文档。除了设计搜索范围外,Qualys 还负责在真实环境中重现它、确认和纠正每项技术主张、影响评估以及与上游开发人员的协作披露。该公司在其官方博客上将这一安排描述为“同时保持严格的人为监督”。

那么人类的贡献在哪里呢?编辑部认为,这才是本质。有效的方法是逐渐缩小范围,从 mm/ 到 fs/,然后再缩小到单个文件系统。是的。第一条指令未命中。对于经验丰富的研究人员来说,找出旧的竞争条件可能隐藏在内核中的位置是一项资产。

记录了两个验证环境。根据 oss-security 的通报,Qualys 首先在 Fedora Server 44 的默认安装上审查并运行了模型生成的概念验证。竞赛在数百到数千次尝试后完成,通常在 10 秒内完成。官方博客发布的演示视频显示,在默认配置的 RHEL 10.2 上,几秒钟内即可删除 root 密码保护。

攻击者同时释放 32 个线程,每个线程仅发出一次 4KB O_DIRECT 写入。这个简单的结构进入了九年多以来公众不知道的空白。

在两种环境中成立都是有意义的。Fedora Server 和 RHEL 8/9/10 的默认安装程序都会创建一个启用了引用链接的 XFS 根文件系统。是从.只要条件相同,两者都成立。这实际上支持了影响中心是RHEL及其衍生产品的观点。

技术上的难点在于此攻击运行的“层”是。在文件系统的分配层、块层之前写入土地。 KASLR、SMEP 和 SMAP 等内存保护可保护不同的层。 SELinux 在 Qualys 验证期间也没有停止此代码路径。容器的用户命名空间和功能限制不会阻止这种内部文件系统争用。然而,来自容器的攻击要求可以读取目标文件,并且可以在同一 XFS 上保护可写区域。这意味着安装配置可以决定您的成功或失败。尽管如此,组织建立的防御越深入,看到所有这些层都被绕过的系统时可能会越困惑。我想是的。

间隙的原因是锁的设计。 XFS 在 inode 上有不止一种类型的锁。保护元数据的 ILOCK 与保护输入/输出路径的粗粒度 IOLOCK 不同。当前者被释放并等待事务空间时,另一个只有后者的写入可以进入相同的路由。这个结构中的缝隙这次成为了入口。

而且reflink是一个superblock函数,是在mkfs的时候决定的。现有文件系统上没有可禁用的挂载选项或 sysctls,Qualys 表示不知道有任何可靠的常见临时缓解措施。应用固定内核并重新启动到该内核是唯一可靠的解决方案。

我还将添加一个检测视角。 Qualys 验证显示没有崩溃或警告。dmesg没有产生任何输出。这意味着它不会被记录在内核端。然而,这并不意味着它会逃脱所有审查。使用 EDR 的文件完整性监控、审核日志和行为监控在不同的层上运行。/etc/passwd如果 或 SUID-root 二进制文件的内容发生变化,仍然有可能在那里拾取它。

日本读者不可忽视的是范围与企业区域直接重叠。是。 XFS 是 Red Hat Enterprise Linux 及其衍生版本的默认根文件系统,reflink 成为上游 xfsprogs 5.1.0(2019 年 7 月)中的默认根文件系统。 Red Hat 在此之前并在 RHEL 8.0 GA(2019 年 5 月)中默认将其包含为 xfsprogs 4.17.0-2.el8。这意味着2019年后可能会出现满足国内关键任务和金融Linux资产建设条件的环境。但是,日本各行业就业情况的统计数据并未公开。

检查手头环境的起点是xfs_info <マウントポイント> | grep reflink=是。reflink=1如果出现,则满足三个条件中的第二个。然而,仅此一点并不使它变得脆弱。还需要确认正在运行的内核没有CVE-2026-64600修复,并且目标文件和普通用户可写的目录位于同一个XFS上。非根 XFS 挂载也需要同样的确认。另一方面,RHEL 和 CentOS 7 在任何配置中都不受影响,因为内核 3.10 本身不支持 XFS reflink。在继承磁盘超级块的标准情况下,也排除了使用 Leapp 从 RHEL 7 到 8 的就地升级。这是违反直觉的,因为新的安装环境更加危险。

还有一个讽刺的故事。为了使攻击成功,目标块的引用计数必须从 1. 过去的管理员开始cp /etc/passwd /etc/passwd.bak(coreutils 9.0 或更高版本)cp牙齿--reflink=auto是默认值),引用计数从一开始就会大于或等于 2,并且不会为该块举行竞争。我的不经意的后援,无意中成了一道盾牌。就是这样。此外,Qualys 还chsh它还指出,在未安装“SUID-root”的环境中,SUID-root 二进制文件更容易定位。这种类型的可执行文件很少被复制,因为引用计数保持为 1。但是,这不是永久保护,因为如果文件被重写或重新生成,它就会成为新的非共享块。

时间线也值得一看。该缺陷由提交 3c68d44a2b49 于 2017 年 2 月引入内核 4.11。九年多来,它一直存在而不为公众所知。它于 7 月 7 日通过协调披露程序进行了报道,于 7 月 14 日合并到 XFS 开发树中,并于 7 月 16 日由 Linus Torvalds 合并到主体中。该电影将于 7 月 22 日 16:00(UTC)上映。从报告到发表仅用了15天。Qualys 文档在发布时不包含任何现实世界的滥用案例。然而,这并不能保证剥削行为不存在。虽然该公司发布了演示视频和详细的攻击说明,但尚未发布完整概念验证的源代码。

9 年 vs. 15 天。编辑团队认为,这种不对称性正是 Project Glasswing 赌博的本质。该计划最初由大约 50 个合作伙伴发起,后来扩大到负责关键基础设施的组织,并发现了 10,000 多个高严重性漏洞。 Anthropic 承诺提供高达 1 亿美元的模型使用积分,通过 Linux 基金会向 Alpha-Omega 和 OpenSSF 捐赠 250 万美元,并向 Apache 软件基金会捐赠 150 万美元。这是一种时间滞后设计,其中物品被移交给最先保卫它的人。请注意,此发现数量是出版商统计的,并非所有发现都经过第三方验证。

这一设计在这一发现之前又向前推进了一步。 Anthropic 将于 6 月 9 日全面发售 Mythos 级《克劳德寓言 5》。然而,网络安全和生物学等领域的查询会被安全分类器捕获并发送回较低级别的 Claude Opus 4.8。 Claude Mythos 5 的安全限制较少,仅限于经过批准的 Project Glasswing 合作伙伴。 Qualys 这次使用的是 Claude Mythos Preview,这是其限量产品系列的一部分。

很明显,划清界限并不容易。 6月12日,由于美国政府的出口管制措施,向外国用户提供的服务受到限制。由于无法实时验证国籍,Anthropic 将暂停所有用户对这两种模型的访问,立即生效。该措施于 6 月 30 日解除,《神鬼寓言 5》于 7 月 1 日重新向全球用户开放。 6月26日美国政府批准后,Mythos 5已恢复向部分美国组织开放,该公司6月30日的公告称,Glasswing向更广泛的国内和国际合作伙伴重新开放的事宜仍在最终确定中。

这就是 Anthropic 自己的测试结果发生有趣转变的地方。有报道称,亚马逊研究人员能够绕过《神鬼寓言 5》的防护措施并识别出多个漏洞,其中一个漏洞甚至生成了包含如何利用该漏洞的说明的代码,从而促成了这一行动。然而,当该公司进行调查时,在 Claude Opus 4.8、GPT-5.5 和 Kimi K2.7 等功能较弱的模型中发现了相同的漏洞,并且该漏洞在所有测试的模型上都成功得到了验证。所报告的方法没有暴露 Mythos 类独有的能力。——这是公司的结论。 《神鬼寓言 5》所封锁的是一个在安全方面有很大回旋余地的边界。该公司此后推出了一个分类器,可以在 99% 以上的时间阻止报告的技术,但承认正常的编码和调试也增加了良性请求误报的频率。

然而,Anthropic 还表示,Mythos 5“可以比任何其他模型更有效地发现和利用漏洞。”正是这种谱系能力让我们发现了RefluXFS。换句话说,问题在于“任何模型都可以做什么”和“只有 Mythos 类可以做什么”之间的界限在哪里,并且该界限不是固定的,但目前正在实践中重新绘制。编辑部看到了这一点。

不过,这个赌注能否得到回报则是另一回事了。安全公司 Picus Security 认为,即使发现数量增加,如果修复跟不上,效果也会受到限制。该公司首席技术官 Volkan Erturk 通过对比防御者以日历速度移动,而攻击以机器速度发生的想法来表达这一概念。随着漏洞发现瓶颈的消除,下一个瓶颈可能只是分类和执行。,这就是观点。 RefluXFS 是 15 天内关闭的绝佳案例,但并非所有发现都如此。

RefluXFS 也是 2026 年上半年 Linux 权限升级系列中的最新一个:CrackArmor(9 个案例,超过 1260 万个启用 AppArmor 的企业 Linux 系统)、Copy Fail、Dirty Frag 和 DirtyClone。作为编辑部,这种密度本身就是一个探索成本下降的世界的可视化图像。我是这么看的。但也有内核CVE运行政策变化、研究人员数量增加等因素,因此不能孤立AI作为唯一原因。

我希望读者能够超越“人工智能发现漏洞”的界限来思考。这次,我们发现了一个模型,验证了它,甚至还写了一份文档的草稿。尽管如此,研究过程还是从人类的角度出发,经过人类的繁衍和验证后才发表结果。未来这种分配将如何变化?决定分布的到底是技术限制,还是我们的选择?RefluXFS 提出了这个问题作为一个具体的例子。

[相关文章]

脏牛、脏管、复制失败:三代Linux LPE的比较,揭示了AI发现漏洞的时代轮廓
一篇文章整理了 RefluXFS 的谱系,可以追溯到三代之前。我们可以看到这个案例处于趋势的最前沿。

“Dirty Frag”:自2017年以来影响所有Linux系统的root提权漏洞,因禁运失败而未发布补丁
这也是2017年以来影响所有内核的漏洞。这与这个15天就完成的合作披露失败的案例形成了很好的对比。

复制失败 (CVE-2026-31431) | 732字节Python窃取root权限,AI发现Linux内核逻辑漏洞
文中提到的复制失败的详细信息。和这次类似的是,也是被AI发现的。

[编者后记]

xfs_info / | grep reflink=reflink=1当这个返回时,很多人首先会怀疑自己的环境。然而,这个缺陷之所以持续了九年,并不是因为没有人看到。 XFS 中的引用链接是一项经过验证的功能,您以前可能已经见过它们。

我找不到它的原因可能是因为 ILOCK 释放时处于微秒级,这是人类阅读时会丢失的地方。现在,其他文件系统中还存在多少相同粒度的疏忽?我更担心的是,目前只有少数组织能够做到这一点。

【术语解释】

回流XFS
Qualys 给这个漏洞起的昵称。这是因为将攻击者自己的副本写入“回流”回原始文件。

XFS
自 2001 年起内置于 Linux 内核的日志文件系统。它适用于大容量、高度并行的应用程序,并被用作 Red Hat Enterprise Linux 及其衍生产品中的默认根文件系统。

转发链接
XFS写时复制文件复制功能。cp --reflink或者ioctl(FICLONE)在复制中,实际数据没有被复制,源和目标指向同一个物理块,并且该块的引用计数增加。

O_DIRECT
打开文件时的规范之一,原则上读取和写入存储而不经过页面缓存。由管理自己的缓存的软件(例如数据库)使用。这次就利用了缺乏重新验证机制的漏洞。

锁/IO锁
XFS 在 inode 上有两种类型的内部锁。 ILOCK 保护元数据操作,IOLOCK 保护输入/输出路径。由于它们的保护粒度和范围不同,在特定的直接I/O路径中,一个路径可能会被另一个路径中断。

xfs_信息
显示 XFS 文件系统配置信息的命令。reflink=1如果显示,则满足漏洞成立的三个条件之一。如果您运行的是修改后的内核,则不会受到影响。

SUID 根二进制文件
一个可执行文件,被配置为在执行时以所有者 (root) 的权限运行。/usr/bin/su等等,并且很容易成为特权升级的目标。

SELinux
Linux 的强制访问控制机制。在强制模式下,进程可以执行的操作受到策略的严格限制。它在 Red Hat 发行版上默认启用。

应用装甲
Linux 和 SELinux 的强制访问控制机制。作为 Ubuntu、Debian 和 SUSE 上的标准广泛使用。 CrackArmor 于 2026 年 3 月发布,利用了该机制本身的缺陷。

KASLR / SMEP / SMAP
两者都是内核的内存保护机制。 KASLR 每次启动时都会更改内核的位置地址,SMEP 和 SMAP 可以防止内核无意中执行或引用用户空间中的代码和数据。

肮脏的牛
Linux 内核提权漏洞 (CVE-2016-5195) 于 2016 年公布。它作为一种在写时复制处理中利用竞争条件的方法而广为人知,也是作为本次探索起点的参考案例。

飞跃
红帽提供的升级基础架构,允许您将工作系统移动到下一个主要版本,而无需重新安装。从 RHEL 7 时代继承根 XFS 的标准升级不会受此影响,因为将保留具有无效引用链接的超级块。但是,升级后新创建的启用了 reflink 的 XFS 需要单独确认。

oss-安全邮件列表
公开邮件列表,其中发布和讨论开源软件的漏洞信息。这是首先发布需要协调披露的公告的地方之一。

神话类
Anthropic 在 2026 年创建的模型层次结构,位于之前的顶级 Opus 类之上。其特点是具有高水平的网络安全相关能力,并且提供范围是分阶段管理的。

[参考链接]

夸利斯(外部)
一家美国安全公司发现了这个漏洞。提供基于云的漏洞管理和资产管理平台。

人择——Glasswing 项目(外部)
使用有限可用性模型主动阻止关键软件中的漏洞的计划的官方页面。列出参与公司。

Anthropic – 扩展项目 Glasswing(外部)
官方公告解释了如何将范围扩大到负责电力、水、医疗和通信等关键基础设施的组织。

Claude 平台文档 – 介绍 Claude Fable 5 和 Claude Mythos 5(外部)
自 2026 年 6 月 9 日起提供 2 种型号的技术文档。明确规定了提供范围的差异。

Linux 内核档案(外部)
Linux 内核的官方分发网站。每棵树的源代码(包括此修改)均已公开。

红帽(外部)
RHEL 的开发者。采用XFS作为默认根文件系统,并将其置于势力范围的中心。

软呢帽项目(外部)
Fedora Server 44 的分销商,Qualys 首次验证了概念验证。也是对RHEL进行初步验证的地方。

Linux基金会(外部)
支持开源开发的非营利组织。 Anthropic 通过该组织提供资金。

开源安全基金会(OpenSSF)(外部)
一个旨在提高开源安全性的组织。拥有 Alpha-Omega 项目。

阿帕奇软件基金会(外部)
拥有大量基础设施软件的开源基金会。这是 Anthropic 捐赠的主题。

Picus 安全 – Anthropic 的 Glasswing Paradox 项目(外部)
一篇分析文章认为,发现的加速会产生另一个问题,即补救的延迟,并对比了防御和攻击之间的速度差异。

[参考文章]

RefluXFS:XFS 中 Linux 内核本地权限升级至 root (CVE-2026-64600)(外部)
Qualys 官方评论文章。它包括 RHEL 10.2 的演示视频,默认配置、三种影响条件、全球估计超过 1640 万台,以及与 Anthropic 合作的研究“在保持严格的人类监督的同时”进行的声明。

RefluXFS:Linux 内核中通过 XFS reflink race 实现 LPE (CVE-2026-64600)(外部)
Qualys 向 oss-security 发布的通报全文。竞争条件、模型指令如何缩小为 mm/、fs/ 和 fs/*/、Fedora Server 44 上的验证结果、相关代码和 ILOCK 的发布/重新获取、使用 32 个线程的攻击过程、2017 年 2 月提交 3c68d44a2b49 的污染、从 7 月 7 日报告到 7 月 16 日的合并(提交 2f4acd0)以及发布之前的时间表7月22日。

RefluXFS CVE-2026-64600:XFS Root 权限升级达到 1640 万个系统(外部)
一篇文章总结了全球超过 1640 万台设备的估计影响,以及真实环境中滥用行为尚未得到证实的事实。

重新部署克劳德寓言5(外部)
官方解释6月12日因出口管制措施暂停访问,6月30日解除,直至7月1日《神鬼寓言5》重启。报告称,经政府批准,Mythos 5 已于 6 月 26 日从美国一些组织处恢复,Opus 4.8、GPT-5.5 和 Kimi K2.7 中也发现了亚马逊报告的相同漏洞,利用演示能够重现所有测试的模型,新的分类器阻止了超过 99% 的方法,同时也增加了误报数量。

克劳德寓言5和克劳德神话5(外部)
官方公告宣布2026年6月9日开始服务。解释Mythos类的定位和安全措施的概念。

Glasswing 项目:初始更新(外部)
一份中期报告指出,合作伙伴公司已发现超​​过 10,000 个高/严重漏洞。还显示了拨备政策的概念。

CrackArmor 漏洞 2026:AppArmor 根访问和 Qualys 检测(外部)
AppArmor 九个漏洞的官方解释。估计受影响的车辆规模超过 1260 万辆。