نحوهٔ عملکرد رخنهٔ RefluxFS در لایهٔ ذخیره‌سازی

نقص RefluxFS با شناسه CVE-2026-64600 در 22 ژوئیه افشا شد و نشان می‌دهد چگونه یک باگ ۹ساله در لایهٔ نگاشتِ فایل‌سیستم XFS می‌تواند قفل‌های سطحِ دسترسی را دور بزند. این آسیب‌پذیری به یک کاربرِ محلیِ بدون‌امتیاز اجازه می‌دهد فایل‌های کلیدیِ سیستم را بازنویسی کرده و دسترسی‌روتِ پایدار کسب کند. شرکت Qualys اثبات کرد که نصب‌های پیش‌فرضِ Red Hat Enterprise Linux و مشتقاتِ آن دقیقاً در آستانهٔ بهره‌برداری قرار دارند.

نمودار لایه‌های هسته لینوکس و فایل‌سیستم XFS

هستهٔ لینوکس از سال 2017 و نسخهٔ 4.11 با مکانیزم reflink کار می‌کند که برای بهینه‌سازی فضای ذخیره‌سازی از کپی‌هنگام‌نوشتن بهره می‌برد. مهاجم با کلون‌کردنِ یک فایلِ دارایِ دسترسی‌روت و ایجادِ مسابقه‌ای روی نوشتن‌های هم‌زمان، نگاشتِ بلوک‌های دیسک را فریب می‌دهد. وقتی هسته قفلِ inode را برای رزروِ فضایِ تراکنش موقتاً رها می‌کند، نگاشتِ دادهٔ قدیمی باقی می‌ماند و داده‌های مهاجم به‌جای فایلِ کلون، مستقیماً درون پرونده‌های هدف کاشته می‌شوند. این خطایِ بررسیِ سپس‌استفاده، بدونِ تولیدِ هیچ هشدارِ هسته‌ای یا رویدادی در لاگ‌ها رخ می‌دهد.

کشف رخنه توسط مدلِ هوش‌مصنوعی

تیم Qualys برای شناسایی این رخنه از مدلِ هوش‌مصنوعی «Claude Mythos Preview» توسعه‌یافته توسط شرکتِ Anthropic استفاده کرد. این سیستم دقیقاً همان شرایطِ مسابقهٔ بلوک‌ها را شبیه‌سازی کرد، کد اکسپلویت را تولید نمود و راهنمای امنیتی مربوطه را پیش‌نویس کرد. پژوهشگران سپس پیاده‌سازی را روی Red Hat Enterprise Linux 10.2 بازتولید کرده و با تیمِ اصلیِ لینوکس هماهنگ نمودند. این روند نشان می‌دهد مدل‌های زبانی می‌توانند در غربالگریِ کدهای پایه و کشفِ رخنه‌های منطقی در هستهٔ سیستم‌عامل نقشِ تعیین‌کننده‌ای ایفا کنند.

توزیع‌های لینوکس در معرضِ خطر و شرایطِ بهره‌برداری

بهره‌برداری از RefluxFS تنها در سهِ فضایِ خاص امکان‌پذیر است:

  • سیستم برپایهٔ هستهٔ 4.11 یا جدیدتر باشد.
  • فایل‌سیستم XFS با پرچمِ reflink=1 پیکربندی‌شده باشد.
  • فایلِ هدف و پوشهٔ قابل‌نوشتنِ مهاجم در همان پارتیشنِ مشترک قرار داشته باشند.

توزیع‌های Red Hat Enterprise Linux، CentOS Stream، Oracle Linux، AlmaLinux، CloudLinux نسخه‌های 8، 9 و 10، Fedora Server نسخهٔ 31 به‌بعد و Amazon Linux 2023 در معرضِ خطرِ جدی قرار دارند. سیستم‌های مبتنی‌بر دبیان و اوبونتو به‌طورِ پیش‌فرض از این فایل‌سیستم استفاده نمی‌کنند و فقط در صورتِ پیکربندیِ دستیِ مدیران موردِ حمله قرار می‌گیرند. فایل‌سیستم‌های RHEL 7 به‌خاطر پیش‌دستی در پشتیبانیِ reflink در XFS تحت تأثیرِ این نقص قرار نمی‌گیرند.

راه‌های شناسایی و مسدودسازیِ آسیب‌پذیری

برای سنجشِ وضعیتِ فایل‌سیستمِ روت می‌توان دستورِ xfs_info / | grep reflink= را اجرا کرد. خروجیِ برابر با reflink=1 نشان می‌دهد سیستم در لیستِ خطر قرار دارد. پَچِ اصلی در 16 ژوئیه به مخزنِ اصلیِ لینوکس ادغام شده و توزیع‌کنندگان در حالِ عرضهٔ هسته‌های بازپس‌پورت‌شده هستند. اولویت باید بر سرورهای چند‌مستاجر، محیط‌های CI/CD و میزبان‌هایی باشد که کدِ غیرقابل‌اعتمادِ محلی اجرا می‌کنند. پایشِ دقیقِ لایه‌های ذخیره‌سازی و به‌روزرسانیِ هسته، تنها راهِ جلوگیری از دورزدنِ امنیتیِ سیستم‌عامل است.