RefluXFS: Kritische Linux-Lücke ermöglicht Root-Zugriff auf 16,4 Mio. Systeme

Forscher decken mit KI-Unterstützung eine kritische Schwachstelle im XFS-Dateisystem auf. Millionen Systeme sind betroffen.

Sicherheitsexperten der Qualys Threat Research Unit (TRU) haben eine schwerwiegende Schwachstelle im Linux-Kernel identifiziert, die seit rund neun Jahren unentdeckt geblieben ist. Die als „RefluXFS“ bezeichnete Sicherheitslücke (CVE-2026-64600) basiert auf einer sogenannten Race-Condition innerhalb des Copy-on-Write-Pfads des XFS-Dateisystems. Lokalen Angreifern wird es dadurch ermöglicht, ihre Berechtigungen auf das Niveau des Systemadministrators (Root) zu erweitern.

Entdeckung durch künstliche Intelligenz

Bei der Identifizierung der Schwachstelle kam moderne Technologie zum Einsatz. Berichten zufolge nutzte die Qualys Threat Research Unit das KI-Modell Claude Mythos Preview des Entwicklers Anthropic, um den Quellcode des Kernels zu analysieren. Diese Methode führte zur Aufdeckung des Fehlers, der bereits seit langer Zeit in dem weit verbreiteten Dateisystem existierte.

Betroffen sind Linux-Kernel ab der Version 4.11, sofern die Funktion „XFS-reflink“ aktiviert ist. Die Schwere der Schwachstelle wird durch einen CVSS-Score von 7,8 unterstrichen, was sie als hohes Risiko einstuft. Schätzungen von Branchenanalysten gehen davon aus, dass potenziell über 16,4 Millionen Systeme weltweit für diese Angriffsform anfällig sein könnten.

Anzeige

Während KI-Modelle wie Claude bereits zur Code-Analyse genutzt werden, stellt die neue EU-KI-Verordnung Unternehmen vor komplexe regulatorische Herausforderungen. Dieses kostenlose E-Book bietet Ihnen einen kompakten Überblick über alle Anforderungen, Pflichten und Fristen, die Sie jetzt kennen müssen. EU AI Act in 5 Schritten verstehen: Fristen, Pflichten und Risikoklassen kompakt erklärt

Breite Palette an betroffenen Distributionen

Die Sicherheitslücke betrifft eine Vielzahl populärer Linux-Distributionen, die XFS standardmäßig oder häufig einsetzen. Dazu gehören insbesondere die Enterprise-Lösungen Red Hat Enterprise Linux (RHEL) in den Versionen 8, 9 und 10 sowie CentOS Stream. Ebenfalls betroffen sind Oracle Linux, Rocky Linux, AlmaLinux und CloudLinux.

Im Bereich der Cloud-Infrastruktur sind Amazon Linux 2023 sowie Versionen von Amazon Linux 2 betroffen, die seit Ende 2022 im Einsatz sind. Auch Fedora Server ab Version 31 wird als anfällig gelistet. Bei anderen gängigen Distributionen wie Debian, Ubuntu oder SUSE besteht das Risiko laut den Untersuchungen vor allem dann, wenn Administratoren das XFS-Dateisystem bei der Installation manuell ausgewählt haben.

Hohe Zuverlässigkeit und schwierige Detektion

Nach Erkenntnissen der Sicherheitsforscher zeichnet sich der Exploit für RefluXFS durch eine hohe Zuverlässigkeit aus. Ein besonderes Risiko besteht darin, dass die Ausnutzung der Schwachstelle keine Spuren in den Kernel-Log-Dateien hinterlässt, was die Entdeckung eines laufenden oder vergangenen Angriffs erheblich erschwert. Zudem bleibe die Manipulation auch nach einem Neustart des Systems wirksam.

Gängige Sicherheitsmechanismen wie SELinux, KASLR, SMEP, SMAP oder seccomp bieten keinen wirksamen Schutz gegen diesen spezifischen Angriff. Da es keine zuverlässigen alternativen Abhilfemaßnahmen gibt, wird Administratoren dringend empfohlen, die verfügbaren Sicherheitsupdates umgehend einzuspielen.

Anzeige

Die Entdeckung solch langjähriger Sicherheitslücken zeigt, wie wichtig ein proaktives Risikomanagement für die IT-Infrastruktur heute ist. Welche KI-Systeme nach der neuen Verordnung als Hochrisiko gelten und welche konkreten Dokumentationspflichten auf Ihr Unternehmen zukommen, klärt dieser kostenlose Report auf. Jetzt kostenlosen Umsetzungsleitfaden zum EU AI Act sichern

Patch-Verfügbarkeit und Handlungsempfehlungen

Ein offizieller Patch zur Behebung der Schwachstelle wurde bereits im Laufe des Juli 2026 bereitgestellt. Die Korrektur erfolgte unter dem Commit-Identifikator 2f4acd0. Red Hat hat zudem eine spezifische Sicherheitswarnung veröffentlicht, um Kunden über notwendige Maßnahmen zu informieren.

Da der Fehler tief im Kernel verankert ist, ist nach der Installation der entsprechenden Updates ein vollständiger Neustart der betroffenen Systeme zwingend erforderlich, um die Sicherheitslücke endgültig zu schließen. IT-Verantwortliche werden dazu aufgerufen, ihre Patch-Management-Prozesse für die betroffenen Server-Infrastrukturen unmittelbar einzuleiten.