高危|Linux 内核 XFS reflink 本地提权漏洞修复指南

近日,OpenCloudOS社区安全 SIG 监测到 Linux 内核 XFS reflink子系统中存在本地提权漏洞(CVE-2026-64600,又名RefluXFS),该漏洞源于 xfs_reflink_fill_cow_hole() 和 xfs_reflink_fill_delalloc() 函数在ILOCK循环后未刷新数据分支映射。攻击者可通过在XFS reflink文件系统上利用FICLONE与O_DIRECT写入制造竞态条件,覆写 /etc/passwd 或SUID-root二进制文件实现本地提权至root。该漏洞PoC 及 EXP 均已公开,OpenCloudOS 8 与OpenCloudOS 9 均受影响。

获取到漏洞情报后,OpenCloudOS社区安全 SIG 第一时间对该漏洞进行了深入分析,并迅速完成修复,对应的修复内核版本已通过官方软件源发布。鉴于该漏洞影响范围较大且PoC已公开、内部Exp已验证,建议您根据 本文 提供的漏洞修复解决方案进行修复。

一、漏洞详情

二、影响范围与自查方式

由于该漏洞的利用依赖于 XFS 文件系统的 reflink 特性,而 XFS 在 OpenCloudOS 不同版本分支中可能编译为内核内置或可加载模块,无法通过单一模块检查判定,需结合内核版本和文件系统配置进行判断。

2.1 受影响版本及内核版本

受影响系统版本 受影响内核版本
OpenCloudOS 8 < 5.4.241-30.17.32.oc8
OpenCloudOS 9 < 6.6.119-51.5.oc9

2 . 2 排查是否有使用 xfs 文件系统

执行以下命令:

复制代码
sudo lsblk -f |grep xfs

若有输出,则继续下一步排查。无输出, 暂无提权风险,但仍建议修复

2 . 3 查看 XFS 文件系统是否启用了 reflink

针对第 2 步找到的所有 mount point,执行以下命令(需 xfsprogs 包,未安装时执行 yum install -y xfsprogs):

复制代码
xfs_info <mount_point> | grep reflink # 示例:# lsblk -f | grep xfs 输出:# └─vda1 	xfs		1.0         xxxxxxx	76.6G	18%		/# └─vdb1	xfs		1.0         xxxxxxx	76.6G	18%		/etc# 则需执行下面两条命令:# xfs_info / | grep reflink# 和# xfs_info /etc | grep reflink

输出包含 reflink=1,则当前环境受该漏洞影响 ,需要应用修复方案。若输出包含 reflink=0,则不受该漏洞影响。

三、修复方案

建议受影响用户通过官方软件源更新至对应内核修复版本,并在业务变更窗口重启系统,使修复后的内核生效。

系统版本 修复后内核版本 官方软件源/离线下载包
OpenCloudOS 8 5.4.241-30.17.32 kernel: https://mirrors.opencloudos.tech/opencloudos/8/BaseOS/x86_64/os/Packages/kernel-5.4.241-30.17.32.oc8.x86_64.rpm kernel-core: https://mirrors.opencloudos.tech/opencloudos/8/BaseOS/x86_64/os/Packages/kernel-core-5.4.241-30.17.32.oc8.x86_64.rpm kernel-modules: https://mirrors.opencloudos.tech/opencloudos/8/BaseOS/x86_64/os/Packages/kernel-modules-5.4.241-30.17.32.oc8.x86_64.rpm
OpenCloudOS 9 6.6.119-51.5.oc9 kernel: https://mirrors.opencloudos.tech/opencloudos/9/BaseOS/x86_64/os/Packages/kernel-6.6.119-51.5.oc9.x86_64.rpm kernel-core: https://mirrors.opencloudos.tech/opencloudos/9/BaseOS/x86_64/os/Packages/kernel-core-6.6.119-51.5.oc9.x86_64.rpm kernel-modules: https://mirrors.opencloudos.tech/opencloudos/9/BaseOS/x86_64/os/Packages/kernel-modules-6.6.119-51.5.oc9.x86_64.rpm

修复方式:

复制代码
sudo dnf update -y kernel

完成内核更新并重启后,建议执行以下命令确认当前运行内核已切换至修复版本:

复制代码
uname -r

确认输出版本不低于对应 OpenCloudOS 修复版本后,可视为内核修复已生效。

备注:如您无法通过在线方式进行内核升级,请下载内核及相关依赖的离线包(上表中最右列),进行手动安装。

另外,该漏洞无可用于阻断攻击路径的内核模块,无法通过模块黑名单等方式进行临时缓解。建议尽快关注官方软件源更新,在已修复内核版本发布后及时升级。


OpenCloudOS 开源社区是由操作系统、云平台、软硬件厂商与个人携手打造中立开放、安全稳定且高性能的 Linux 操作系统及生态。目前已实现从源社区、商业版、到社区稳定版全链路覆盖,旨在输出经海量业务验证的企业级稳定操作系统版本,为行业解决国产操作系统上下游供应问题,促进基础软件可持续发展。

相关推荐
Sherotree20 分钟前
Agent 工程笔记①:工具调用失败时,先查哪三层
网络·数据库·笔记
小HANN35 分钟前
保姆级实战:CentOS7 搭建 LAMP 环境部署 WordPress 个人博客
linux·运维·服务器·经验分享
Shadow(⊙o⊙)39 分钟前
进程组、会话、守护进程
网络·网络协议·http
严谨的麻辣烫1 小时前
批量静态 IP 如何管理?用 Python 建立一个简单的 IP 资源监控方案
运维·服务器·网络·python·tcp/ip
wjcroom1 小时前
在PVE中的直通和共享文件访问
网络·经验分享·虚拟化
黎阳之光1 小时前
软硬协同国产化 | 黎阳之光矩阵式视频融合管理系统完成摩尔线程国产GPU兼容适配
大数据·人工智能·物联网·安全·数字孪生
Amir_zy1 小时前
AI 测试实战:从功能到安全,三层质量验证体系详解
人工智能·安全
奈斯先生Vector1 小时前
从“能调用”到“可替换”:Coze 多模型 API 编排层设计指南
linux·运维·人工智能·ubuntu·平面·ios
凤山老林1 小时前
高可靠 API 网关架构:Spring Cloud Gateway 集成 Sentinel 实现智能限流、动态路由与安全管控
安全·spring cloud·架构·sentinel