
Qualys, Inc., proveedor pionero y líder en soluciones de TI, seguridad y cumplimiento basadas en la nube, ha descubierto una vulnerabilidad en Linux que permite a un usuario local común acceder al nivel root sin dejar rastro en el registro del kernel y sin necesidad de reiniciar el sistema para persistir. Este fallo, que ha permanecido oculto desde 2017, podría afectar a más de 16,4 millones de sistemas en todo el mundo, incluyendo sistemas de uso masivo como Oracle Linux, Amazon Linux o Fedora.
La vulnerabilidad ha sido descubierta por la Unidad de Investigación de Amenazas de Qualys (TRU) en el marco de una iniciativa conjunta con Anthropic para aplicar inteligencia artificial avanzada a la investigación de vulnerabilidades. Bautizada como RefluXFS, los investigadores identificaron un problema de concurrencia en el mecanismo de copia en escritura (Copy-on-Write) del sistema de archivos XFS mediante un proceso de análisis asistido por Claude Mythos Preview, cuyas capacidades avanzadas permitieron acelerar la identificación del fallo tras sucesivas iteraciones sobre el código del kernel.
¿Cómo funciona RefluXFS?
RefluXFS explota un problema de concurrencia en el mecanismo de copia en escritura (CoW) del sistema de archivos XFS. Mediante dos operaciones de escritura concurrentes sobre un mismo archivo, un usuario local sin privilegios consigue que el kernel utilice información desactualizada sobre la asignación de bloques y escriba directamente sobre el archivo original, en lugar de hacerlo sobre una copia privada como debería ocurrir.
Como consecuencia, el atacante puede modificar archivos protegidos directamente en el disco sin activar las comprobaciones habituales del sistema de archivos. La alteración permanece incluso tras reiniciar el sistema y no deja evidencias en los registros del kernel, dificultando significativamente su detección.
Sistemas afectados
Qualys ha confirmado la vulnerabilidad en las principales distribuciones Linux empresariales que utilizan XFS como sistema de archivos, entre ellas RHEL, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux y Fedora. Asimismo, otras distribuciones como Debian, Ubuntu o SUSE también podrían verse afectadas. El listado completo de versiones afectadas puede consultarse en la documentación técnica publicada por Qualys.
Mitigación y recomendaciones
RefluXFS no puede mitigarse mediante configuraciones adicionales de seguridad, aislamiento de procesos ni herramientas de monitorización. Al afectar directamente a la capa de asignación del sistema de archivos, el fallo queda por debajo de los mecanismos tradicionales de protección, por lo que tecnologías como SELinux, el aislamiento de contenedores o las protecciones de memoria no impiden su explotación.
No obstante, los proveedores ya han publicado los kernels corregidos. Por este motivo, los investigadores de Qualys recomiendan aplicar cuanto antes las actualizaciones de seguridad correspondientes como única medida eficaz para eliminar la vulnerabilidad.