Egyetlen apró versenyhelyzeti hiba, és a támadó máris rendszergazdaként parancsolgat a gépeden
2026. 07. 23. 11:02:39
Néha a legveszélyesebb biztonsági rések nem valami bonyolult, kifinomult trükkön alapulnak, hanem egy apró időzítési hibán, amit a fejlesztők évekig észre sem vettek. Pontosan ez történt most a Linux kernel esetében is, ahol egy nemrég nyilvánosságra hozott sérülékenység lehetővé teszi, hogy szó szerint bármely jogosultság nélküli helyi felhasználó csendben, minden nyom nélkül root hozzáférést szerezzen a rendszeren – méghozzá úgy, hogy közben megkerüli a legszigorúbb biztonsági intézkedéseket is, beleértve a Kényszerítő módban futó SELinuxot.
A Qualys Fenyegetéskutató Egysége kedden hozta nyilvánosságra a CVE-2026-64600 azonosítójú sérülékenységet, amelyet a szakemberek „RefluXFS” névre kereszteltek. A probléma gyökere egy úgynevezett versenyhelyzeti hiba (race condition), amely az XFS fájlrendszer copy-on-write mechanizmusában rejtőzik. Ami igazán elgondolkodtató ebben az egészben, hogy ez a hiba nem most keletkezett, hanem egészen a 2017-ben kiadott 4.11-es kernelverzió óta jelen van a rendszerben, vagyis közel egy évtizede lapult ott anélkül, hogy bárki felfedezte volna.
A támadás lényege, hogy valaki létrehoz egy úgynevezett reflink-klónt egy védett fájlról, majd ezt követően két közvetlen I/O írási műveletet indít el, amelyek versenyhelyzetbe kerülnek a klónnal szemben. Amikor a kernel átmenetileg eldobja az inode-zárat, miközben a naplóterületre vár, egy elavult blokkcím kihasználásával megkerülhető a referenciaszám-ellenőrzés. Ennek eredményeként az egyik írási művelet közvetlenül az eredeti fájl fizikai blokkjaira kerülhet, ami gyakorlatilag azt jelenti, hogy a támadó felülírhat olyan kritikus rendszerfájlokat, mint az /etc/passwd, vagy akár SUID-root binárisokat is.
A Qualys kutatói egy alapértelmezett beállítású RHEL 10.2 rendszeren végeztek proof-of-concept demonstrációt, és az eredmény minden érintettet aggodalommal tölthet el: mindössze néhány másodperc alatt sikerült eltávolítaniuk a root-fiók jelszóvédelmét, így jelszó nélküli root-hozzáférést szereztek a rendszerhez. És mindez úgy, hogy a folyamat semmilyen kernelnapló-bejegyzést nem generál, tehát a támadás gyakorlatilag nyomtalanul zajlik le, még akkor is, ha a rendszert később újraindítják.
A becslések szerint ez a sérülékenység világszerte több mint 16,4 millió rendszert érinthet, ami önmagában is jól mutatja a probléma súlyosságát. Az érintett rendszerek listája igazán hosszú és sok népszerű disztribúciót magába foglal: ide tartozik a Red Hat Enterprise Linux, a CentOS Stream, az Oracle Linux, a Rocky Linux, az AlmaLinux, az Amazon Linux 2023, valamint a Fedora Server is, mégpedig azért, mert ezeknél az XFS reflink támogatással már 2019 óta alapértelmezett fájlrendszer-konfigurációként fut. Ezzel szemben a Debian, az Ubuntu és a SUSE felhasználói valamivel nyugodtabbak lehetnek, hiszen ezeknél a rendszereknél a sérülékenység csak akkor jelent tényleges veszélyt, ha a rendszergazda korábban manuálisan konfigurálta az XFS-t úgy, hogy engedélyezze a reflink funkciót.
Talán a legaggasztóbb részlet az egészben, hogy a biztonsági rés a fájlrendszer-lefoglalási rétegen működik, ami azt jelenti, hogy még az olyan megbízhatónak hitt memóriavédelmi mechanizmusok is tehetetlenek vele szemben, mint a KASLR, az SMEP vagy az SMAP. A Qualys kutatói kiemelték, hogy a tesztelés során az SELinux sem blokkolta az érintett kódutat, és sajnos a konténerizáció – amelyre sokan biztonsági rétegként támaszkodnak – szintén nem nyújt megfelelő védelmet ez ellen a támadási forma ellen.
A jó hír az, hogy a javítás már 2026. július 16-án bekerült a Linux kernel főágába, és azóta a nagyobb vállalati disztribúciók fejlesztői aktívan dolgoznak azon, hogy a foltot visszaportolják a saját rendszereikbe. A javított kernelek jelenleg már elérhetők a RHEL, az Oracle Linux, az AlmaLinux, a Rocky Linux és a Fedora felhasználói számára is. Vadon élő, tényleges kihasználást egyelőre nem erősítettek meg a szakemberek, és a Qualys egyelőre szándékosan visszatartja a nyilvános exploit kódot, nyilván azért, hogy ne adjon ötletet a rosszindulatú szereplőknek.
Fontos azonban tudni, hogy megbízható ideiglenes megoldás jelenleg nem létezik erre a problémára – vagyis nincs olyan gyors trükk vagy beállítás, amivel áthidalható lenne a helyzet a végleges javítás nélkül. Az egyetlen igazán hatékony megoldás a rendszer mielőbbi foltozása, amelyet egy teljes újraindításnak is követnie kell. Aki tehát az érintett disztribúciók valamelyikét használja vállalati környezetben, annak érdemes minél hamarabb utánajárnia, elérhető-e már a javítás az adott rendszeréhez, és ha igen, azt haladéktalanul telepítenie is kellene.
(Nethuszár)







