نحوهٔ عملکرد رخنهٔ RefluxFS در لایهٔ ذخیرهسازی
نقص RefluxFS با شناسه CVE-2026-64600 در 22 ژوئیه افشا شد و نشان میدهد چگونه یک باگ ۹ساله در لایهٔ نگاشتِ فایلسیستم XFS میتواند قفلهای سطحِ دسترسی را دور بزند. این آسیبپذیری به یک کاربرِ محلیِ بدونامتیاز اجازه میدهد فایلهای کلیدیِ سیستم را بازنویسی کرده و دسترسیروتِ پایدار کسب کند. شرکت Qualys اثبات کرد که نصبهای پیشفرضِ Red Hat Enterprise Linux و مشتقاتِ آن دقیقاً در آستانهٔ بهرهبرداری قرار دارند.
هستهٔ لینوکس از سال 2017 و نسخهٔ 4.11 با مکانیزم reflink کار میکند که برای بهینهسازی فضای ذخیرهسازی از کپیهنگامنوشتن بهره میبرد. مهاجم با کلونکردنِ یک فایلِ دارایِ دسترسیروت و ایجادِ مسابقهای روی نوشتنهای همزمان، نگاشتِ بلوکهای دیسک را فریب میدهد. وقتی هسته قفلِ inode را برای رزروِ فضایِ تراکنش موقتاً رها میکند، نگاشتِ دادهٔ قدیمی باقی میماند و دادههای مهاجم بهجای فایلِ کلون، مستقیماً درون پروندههای هدف کاشته میشوند. این خطایِ بررسیِ سپساستفاده، بدونِ تولیدِ هیچ هشدارِ هستهای یا رویدادی در لاگها رخ میدهد.
کشف رخنه توسط مدلِ هوشمصنوعی
تیم Qualys برای شناسایی این رخنه از مدلِ هوشمصنوعی «Claude Mythos Preview» توسعهیافته توسط شرکتِ Anthropic استفاده کرد. این سیستم دقیقاً همان شرایطِ مسابقهٔ بلوکها را شبیهسازی کرد، کد اکسپلویت را تولید نمود و راهنمای امنیتی مربوطه را پیشنویس کرد. پژوهشگران سپس پیادهسازی را روی Red Hat Enterprise Linux 10.2 بازتولید کرده و با تیمِ اصلیِ لینوکس هماهنگ نمودند. این روند نشان میدهد مدلهای زبانی میتوانند در غربالگریِ کدهای پایه و کشفِ رخنههای منطقی در هستهٔ سیستمعامل نقشِ تعیینکنندهای ایفا کنند.
توزیعهای لینوکس در معرضِ خطر و شرایطِ بهرهبرداری
بهرهبرداری از RefluxFS تنها در سهِ فضایِ خاص امکانپذیر است:
- سیستم برپایهٔ هستهٔ 4.11 یا جدیدتر باشد.
- فایلسیستم XFS با پرچمِ reflink=1 پیکربندیشده باشد.
- فایلِ هدف و پوشهٔ قابلنوشتنِ مهاجم در همان پارتیشنِ مشترک قرار داشته باشند.
توزیعهای Red Hat Enterprise Linux، CentOS Stream، Oracle Linux، AlmaLinux، CloudLinux نسخههای 8، 9 و 10، Fedora Server نسخهٔ 31 بهبعد و Amazon Linux 2023 در معرضِ خطرِ جدی قرار دارند. سیستمهای مبتنیبر دبیان و اوبونتو بهطورِ پیشفرض از این فایلسیستم استفاده نمیکنند و فقط در صورتِ پیکربندیِ دستیِ مدیران موردِ حمله قرار میگیرند. فایلسیستمهای RHEL 7 بهخاطر پیشدستی در پشتیبانیِ reflink در XFS تحت تأثیرِ این نقص قرار نمیگیرند.
راههای شناسایی و مسدودسازیِ آسیبپذیری
برای سنجشِ وضعیتِ فایلسیستمِ روت میتوان دستورِ xfs_info / | grep reflink= را اجرا کرد. خروجیِ برابر با reflink=1 نشان میدهد سیستم در لیستِ خطر قرار دارد. پَچِ اصلی در 16 ژوئیه به مخزنِ اصلیِ لینوکس ادغام شده و توزیعکنندگان در حالِ عرضهٔ هستههای بازپسپورتشده هستند. اولویت باید بر سرورهای چندمستاجر، محیطهای CI/CD و میزبانهایی باشد که کدِ غیرقابلاعتمادِ محلی اجرا میکنند. پایشِ دقیقِ لایههای ذخیرهسازی و بهروزرسانیِ هسته، تنها راهِ جلوگیری از دورزدنِ امنیتیِ سیستمعامل است.





