كشفت شركة Qualys في 22 يوليو 2026 عن ثغرة خطيرة في نواة لينكس، أُطلق عليها اسم RefluXFS والمسجلة تحت الرقم CVE-2026-64600، تتيح للمهاجمين المحليين غير المصرح لهم الكتابة فوق ملفات يملكها المستخدم الجذر على أنظمة ملفات XFS، مما يمنحهم وصولًا دائمًا بصلاحيات الجذر. الثغرة تعود إلى خطأ برمجي ظهر منذ إصدار Linux 4.11 عام 2017، حيث يسمح نمط reflink=1 في أنظمة XFS بحدوث سباق بين عمليات النسخ والكتابة المباشرة، ما يؤدي إلى تجاوز حماية الملفات الحساسة مثل /etc/passwd أو الملفات التنفيذية ذات صلاحيات الجذر.
الأنظمة المتأثرة وشروط الاستغلال
وفقًا لتقرير Qualys، فإن الاستغلال يتطلب ثلاثة شروط أساسية:
- تشغيل نظام لينكس بإصدار 4.11 أو أحدث دون تثبيت الإصلاح.
- أن يكون نظام الملفات XFS مهيأ بخيار reflink=1.
- وجود ملف محمي قابل للقراءة ومجلد قابل للكتابة من قبل المهاجم على نفس نظام الملفات.
تتأثر بشكل مباشر الإصدارات الافتراضية من Red Hat Enterprise Linux 8 و9 و10، إضافة إلى مشتقاتها مثل Fedora Server 31 وما بعدها، وAmazon Linux 2023 وAmazon Linux 2 منذ ديسمبر 2022. أما توزيعات مثل Debian وUbuntu وSUSE فلا تستخدم XFS افتراضيًا، لكنها معرضة إذا اختار المدير تثبيت النظام بخيار reflink.
آلية الاستغلال والخلل البرمجي
يعتمد المهاجم على استنساخ ملف يملكه الجذر باستخدام أمر FICLONE، ثم يبدأ سباقًا بين عمليات الكتابة المباشرة (O_DIRECT) على النسخة المستنسخة. بسبب خلل في دورة القفل داخل دالة xfs_reflink_fill_cow_hole()، يتم استخدام عنوان كتلة قديم (stale mapping) يشير إلى الملف الأصلي المحمي بدلًا من النسخة، مما يسمح بكتابة البيانات مباشرة داخل الملف الأصلي دون تغيير صلاحياته أو بياناته الوصفية. هذا الخلل يُصنّف كخطأ check-then-use عبر دورة قفل، حيث يتم التحقق من حالة الكتلة قبل تحرير القفل، لكن عند إعادة القفل تكون البيانات قد تغيرت بالفعل.
دور الذكاء الاصطناعي في اكتشاف الثغرة
اللافت أن الثغرة اكتُشفت بواسطة نموذج ذكاء اصطناعي تجريبي من شركة Anthropic، حيث طلب منه فريق Qualys البحث عن ثغرة مشابهة لثغرة Dirty COW الشهيرة. النموذج نجح في تحديد السباق البرمجي، وكتب استغلالًا عمليًا، ثم صاغ مسودة التقرير الأمني. الباحثون أكدوا أنهم أجروا تعديلات طفيفة فقط على النص قبل التواصل مع مطوري النواة.
التوصيات الأمنية والتوزيعات المصححة
بدأت توزيعات لينكس بإصدار تحديثات أمنية منذ 14 يوليو 2026، حيث نشرت Red Hat نشرات أمنية مصنفة “مهمة” عبر قنوات RHEL 8 و9 و10، بينما أدرجت Debian الإصلاح في إصداراتها الأمنية مثل kernel 6.12.96-1. ينصح الخبراء بضرورة تثبيت التحديثات وإعادة تشغيل الأنظمة فورًا، إذ لا توجد حلول مؤقتة أو إعدادات يمكنها تعطيل ميزة reflink بعد إنشاء نظام الملفات. حتى آليات الحماية مثل SELinux وseccomp وkernel lockdown فشلت في منع الاستغلال، لأن الهجوم يتم على مستوى الكتل التخزينية وليس الذاكرة.





























