RefluXFS: el bug del kernel Linux que te da root sin dejar rastro

RefluXFS: el bug del kernel Linux que te da root sin dejar rastro

RefluXFS: el bug del kernel Linux que te da root sin dejar rastro

Hace unos días me topé con una noticia que me dejó frío: CVE-2026-64600, alias RefluXFS. Una race condition en el kernel Linux que permite a cualquier usuario común y corriente convertirse en root, modificar archivos protegidos en disco y hacerlo todo sin dejar ni un solo log en el kernel. Sí, leíste bien. Ni un log.

La wea en detalle

El problema está en el filesystem XFS, específicamente en la ruta de copy-on-write (reflink) cuando hay escrituras concurrentes con O_DIRECT. El kernel suelta el inode lock mientras espera espacio en el transaction log, y en esa ventana de tiempo un segundo proceso puede completar su propio ciclo CoW, remapear bloques y dejar el archivo original expuesto para sobrescritura.

En palabras simples: si tenés un usuario local en una máquina con XFS y reflink activado, puede sobreescribir /etc/passwd o cualquier binario SUID-root directamente en los bloques del disco. El cambio persiste después de reiniciar. No hay firmas. No hay ruido.

Y acá viene lo peor: esto afecta desde el kernel 4.11, o sea desde 2017. Qualys calcula que hay más de 16,4 millones de sistemas expuestos en el mundo. RHEL, Oracle Linux, Amazon Linux, Fedora, CentOS, Rocky, AlmaLinux… todos con la puesta. Incluso con SELinux en modo enforcing, el exploit funciona.

Cómo lo encontraron

Qualys no lo descubrió a pura revisión manual. Usaron Claude Mythos Preview (Anthropic) para auditar el kernel buscando race conditions tipo Dirty COW. La IA identificó la falla en XFS, generó un PoC funcional, y luego los investigadores humanos validaron todo, reprodujeron el exploit y coordinaron la divulgación.

Honestamente, esto es lo que me da esperanza. La IA no reemplaza al experto, pero sí acelera la búsqueda en código legacy que nadie quiere tocar. Y en este caso, encontraron una falla que estuvo dormida nueve años en uno de los sistemas operativos más auditados del planeta.

Qué hacer

La recomendación es clara: parchear y reiniciar. No hay mitigaciones temporales ni configuraciones que salven. Si tu infra corre sobre XFS con reflink, estás expuesto y no hay vuelta que darle.

Personalmente, me hace reflexionar sobre cuántas weas similares deben estar escondidas en el kernel, esperando a que alguien —o algo— las encuentre. Por años pensamos que el kernel Linux era la fortaleza inexpugnable. RefluXFS demuestra que no hay código inmune al tiempo, y que la combinación de IA + expertos humanos es probablemente nuestra mejor apuesta para no quedar con la puerta abierta.

Fuente de inspiración: RefluXFS: A Linux Kernel Local Privilege Escalation to Root in XFS (CVE-2026-64600)

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *