Threats
A Qualys descobriu uma vulnerabilidade no sistema de ficheiros XFS que pode permitir a escalada de privilégios para root em milhões de sistemas Linux
30/07/2026
|
A Qualys revelou a descoberta de uma vulnerabilidade no Linux que poderá afetar mais de 16,4 milhões de sistemas em todo o mundo. A falha, chamada RefluXFS, permite a um utilizador local sem privilégios obter acesso ao nível root, mantendo as alterações mesmo após o reinício do sistema e sem deixar registos no kernel. A vulnerabilidade foi identificada pela Threat Research Unit (TRU) da Qualys durante um projeto desenvolvido em parceria com a Anthropic para aplicar modelos de inteligência artificial à investigação de vulnerabilidades. Segundo a empresa, a falha permaneceu oculta desde 2017 e foi descoberta através de um processo de análise assistido pelo modelo Claude Mythos Preview, que acelerou a revisão do código do kernel Linux. A RefluXFS explora uma condição de corrida (race condition) no mecanismo de Copy-on-Write (CoW) do sistema de ficheiros XFS. Ao executar duas operações de escrita concorrentes sobre o mesmo ficheiro, um utilizador sem privilégios pode levar o kernel a utilizar informação desatualizada sobre a atribuição de blocos, permitindo modificar diretamente ficheiros protegidos em vez de criar uma cópia privada, como previsto. De acordo com a Qualys, este comportamento permite alterar ficheiros críticos sem acionar os mecanismos habituais de proteção do sistema de ficheiros. As alterações persistem após o reinício do sistema e não deixam evidências nos registos do kernel, dificultando a deteção de uma eventual exploração. A empresa confirmou a vulnerabilidade em distribuições Linux empresariais que utilizam o XFS, incluindo Red Hat Enterprise Linux (RHEL), CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux e Fedora. Outras distribuições, como Debian, Ubuntu e SUSE, poderão também estar afetadas, dependendo da configuração utilizada. Segundo a Qualys, a falha não pode ser mitigada através de mecanismos como SELinux, isolamento de contentores ou outras tecnologias de proteção, uma vez que afeta diretamente a camada de atribuição do sistema de ficheiros. Os investigadores recomendam a atualização imediata dos sistemas para versões do kernel que já incluem a correção disponibilizada pelos vários fornecedores, sublinhando que esta é atualmente a única forma eficaz de eliminar a vulnerabilidade. |