{"id":1731,"date":"2026-07-23T12:06:20","date_gmt":"2026-07-23T12:06:20","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/la-falla-de-refluxfs-linux-de-nueve-anos-de-antiguedad-brinda-a-los-usuarios-locales-acceso-root-en-las-instalaciones-predeterminadas-de-rhel\/"},"modified":"2026-07-23T12:06:20","modified_gmt":"2026-07-23T12:06:20","slug":"la-falla-de-refluxfs-linux-de-nueve-anos-de-antiguedad-brinda-a-los-usuarios-locales-acceso-root-en-las-instalaciones-predeterminadas-de-rhel","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/23\/la-falla-de-refluxfs-linux-de-nueve-anos-de-antiguedad-brinda-a-los-usuarios-locales-acceso-root-en-las-instalaciones-predeterminadas-de-rhel\/","title":{"rendered":"La falla de RefluXFS Linux de nueve a\u00f1os de antig\u00fcedad brinda a los usuarios locales acceso root en las instalaciones predeterminadas de RHEL"},"content":{"rendered":"<div id=\"articlebody\">\n<p><b>RefluXFS<\/b>un nuevo <span data-push-label=\"Linux Vulnerabilities\" data-push-topic=\"linux:t, server security:i\">Fallo del kernel de Linux<\/span> divulgado el 22 de julio y rastreado como <code>CVE-2026-64600<\/code>permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente.<\/p>\n<p>Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server y Amazon Linux pueden cumplir las condiciones de explotaci\u00f3n.<\/p>\n<p>La empresa demostr\u00f3 la carrera contra <code>\/etc\/passwd<\/code> y binarios de ra\u00edz setuid. La sobrescritura llega a la capa del bloque. Sobrevive a un reinicio y deja intactos la propiedad, los permisos, las marcas de tiempo y el bit setuid del objetivo, por lo que un binario setuid-root modificado a\u00fan se ejecuta como root.<\/p>\n<p>La soluci\u00f3n se fusion\u00f3 el 16 de julio y los proveedores de Linux comenzaron a enviar kernels respaldados. El parche rastrea el error hasta Linux 4.11 en 2017: a <code>Fixes:<\/code> compromiso de nomenclatura de etiquetas <code>3c68d44a2b49<\/code> y una solicitud de backport estable marcada <code># v4.11<\/code>.<\/p>\n<h2>quien esta expuesto<\/h2>\n<p>La explotaci\u00f3n requiere tres condiciones:<\/p>\n<ul>\n<li>El sistema ejecuta Linux 4.11 o posterior sin la soluci\u00f3n RefluXFS.<\/li>\n<li>El sistema de archivos XFS fue creado con <code>reflink=1<\/code>.<\/li>\n<li>El objetivo legible y un directorio en el que el atacante puede escribir est\u00e1n en el mismo sistema de archivos XFS.<\/li>\n<\/ul>\n<p>qualys <a href=\"https:\/\/blog.qualys.com\/vulnerabilities-threat-research\/2026\/07\/22\/refluxfs-a-linux-kernel-local-privilege-escalation-to-root-in-xfs-cve-2026-64600\" target=\"_blank\">dicho<\/a> parchear primero los sistemas expuestos y multiinquilino, lo que significa cualquier host XFS habilitado para reflink donde el c\u00f3digo que no es de confianza pueda ejecutarse localmente, ya sea a trav\u00e9s de un shell, un trabajo de CI o un servicio comprometido.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El aviso enumera las instalaciones predeterminadas que pueden cumplir esas condiciones: Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux y CloudLinux 8, 9 y 10, Fedora Server 31 y posteriores, Amazon Linux 2023 e im\u00e1genes de Amazon Linux 2 desde diciembre de 2022 en adelante. Los sistemas de archivos RHEL 7 no se ven afectados porque son anteriores al soporte de reflink XFS.<\/p>\n<p>Debian, Ubuntu, SLES y openSUSE generalmente no usan XFS para el sistema de archivos ra\u00edz de forma predeterminada. Est\u00e1n expuestos s\u00f3lo si un administrador elige XFS con reflink habilitado en el momento de la instalaci\u00f3n.<\/p>\n<p>Verifique el sistema de archivos ra\u00edz:<\/p>\n<p><code>xfs_info \/ | grep reflink=<\/code><\/p>\n<p><code>reflink=1<\/code>  significa que se cumple la condici\u00f3n dos. Ejecute la misma comprobaci\u00f3n en cualquier otro volumen XFS montado donde un archivo protegido y un directorio grabable por el atacante compartan el sistema de archivos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhSOtzb-RU1l4DJuFC1KaC_ZVpUoDdlhm6S9AHnp_hFCP5DgVr_o6_w8HR2cFq7FltgnCg_IeSvmsNiEOweZk96f4LLj4NmHCOoeSLLV2yERh-3aIZFTSNLWhpUf2_IhcgVlBJi8_i0KibBgVLuqa_13moq0240oiz659NEtpa8nzKCuUatGIPButHh028\/s1700-e365\/redhat.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhSOtzb-RU1l4DJuFC1KaC_ZVpUoDdlhm6S9AHnp_hFCP5DgVr_o6_w8HR2cFq7FltgnCg_IeSvmsNiEOweZk96f4LLj4NmHCOoeSLLV2yERh-3aIZFTSNLWhpUf2_IhcgVlBJi8_i0KibBgVLuqa_13moq0240oiz659NEtpa8nzKCuUatGIPButHh028\/s1700-e365\/redhat.jpg\" alt=\"\" border=\"0\" data-original-height=\"535\" data-original-width=\"946\"\/><\/a><\/div>\n<h2>El mapeo obsoleto<\/h2>\n<p>Un atacante clona un archivo de propiedad ra\u00edz en un archivo borrador con <code>FICLONE<\/code>que solo necesita acceso de lectura en la fuente, luego corre simult\u00e1neamente <code>O_DIRECT<\/code> escribe contra el clon. Los enlaces de referencia XFS utilizan copia en escritura, por lo que ambos archivos inicialmente hacen referencia a los mismos bloques de disco f\u00edsico.<\/p>\n<p>El kernel lee el mapeo de bifurcaci\u00f3n de datos bajo el bloqueo de inodo y se lo entrega a <code>xfs_reflink_fill_cow_hole()<\/code>que realiza un ciclo de ese bloqueo para reservar espacio de transacci\u00f3n.<\/p>\n<p>Un segundo escritor puede completar la operaci\u00f3n de copia en escritura durante ese intervalo y reasignar el archivo clonado a un nuevo bloque. Cuando el primer escritor vuelve a adquirir el bloqueo, actualiza la bifurcaci\u00f3n de copia en escritura pero contin\u00faa usando la antigua asignaci\u00f3n de bifurcaci\u00f3n de datos.<\/p>\n<p>El <a href=\"https:\/\/github.com\/torvalds\/linux\/commit\/2f4acd0fcd862e22eab45690ec2c08c80b6ef2e7\" target=\"_blank\">parche ascendente<\/a> describe la falla claramente: \u00ablas asignaciones quedan obsoletas tan pronto como volvemos a adquirir ILOCK\u00bb.<\/p>\n<p>Esa direcci\u00f3n obsoleta ahora apunta a un bloque que pertenece \u00fanicamente al archivo protegido original. XFS ve el bloque como no compartido y permite la escritura directa, por lo que los datos destinados al clon del atacante llegan al objetivo.<\/p>\n<p>Es un error de verificaci\u00f3n y uso durante un ciclo de bloqueo. La consulta de estado compartido en s\u00ed es correcta; lo que consulta es una direcci\u00f3n de bloque capturada antes de que se liberara el bloqueo.<\/p>\n<p>The Hacker News descubri\u00f3 que el parche afecta a dos ayudantes, <code>xfs_reflink_fill_cow_hole()<\/code> y <code>xfs_reflink_fill_delalloc()<\/code>. El segundo tiene el mismo patr\u00f3n de ciclo de bloqueo y no aparece en el aviso de Qualys. En ambos, las instant\u00e1neas de correcci\u00f3n. <code>ip-&gt;i_df.if_seq<\/code> antes de que se caiga el bloqueo y vuelve a leer la bifurcaci\u00f3n de datos con <code>xfs_bmapi_read()<\/code> si el contador se mov\u00eda.<\/p>\n<p>La E\/S directa omite el cach\u00e9 de la p\u00e1gina y no tiene enlace de revalidaci\u00f3n, por lo que la escritura llega al disco. Debido a que omite por completo el inodo objetivo, los metadatos nunca cambian y los investigadores dijeron que sus pruebas no produjeron ninguna advertencia del n\u00facleo ni entrada de registro.<\/p>\n<p>En la m\u00e1quina de pruebas, la carrera se ganaba normalmente en menos de diez segundos. La demostraci\u00f3n publicada elimina la contrase\u00f1a de root en un cuadro RHEL 10.2 predeterminado.<\/p>\n<p>Qualys dijo que un modelo de IA encontr\u00f3 la falla. La compa\u00f1\u00eda se\u00f1al\u00f3 Claude Mythos Preview, el modelo de frontera de acceso restringido de Anthropic, al n\u00facleo y, seg\u00fan su <a href=\"https:\/\/cdn2.qualys.com\/advisory\/2026\/07\/22\/RefluXFS.txt\" target=\"_blank\">asesoramiento t\u00e9cnico<\/a>\u00able pidi\u00f3 que encontrara una vulnerabilidad similar a Dirty COW\u00bb.<\/p>\n<p>El modelo localiz\u00f3 la carrera, escribi\u00f3 un exploit de ra\u00edz funcional y redact\u00f3 el aviso. Luego, los investigadores lo reprodujeron en una instalaci\u00f3n est\u00e1ndar de Fedora Server 44, verificaron el razonamiento del modelo y coordinaron la divulgaci\u00f3n en sentido ascendente.<\/p>\n<p>No es el primer error de kernel antiguo que sufre el equipo este a\u00f1o. Qualys ha estado encontrando muchos de estos. Un d\u00eda antes, revel\u00f3 una falla de confinamiento instant\u00e1neo en Ubuntu Desktop, <code>CVE-2026-8933<\/code>donde dos razas permiten que un usuario local obtenga root en instalaciones predeterminadas. En mayo encontr\u00f3 un error de nueve a\u00f1os de antig\u00fcedad en las comprobaciones de seguimiento del n\u00facleo.<\/p>\n<h2>Parchear, luego reiniciar<\/h2>\n<p><a href=\"https:\/\/access.redhat.com\/security\/cve\/CVE-2026-64600\" target=\"_blank\">sombrero rojo<\/a> ha emitido avisos de kernel con clasificaci\u00f3n importante en las transmisiones RHEL 8, 9 y 10 afectadas. La errata comenz\u00f3 a llegar el 14 de julio, ocho d\u00edas antes de la divulgaci\u00f3n coordinada: RHSA-2026:39179 y RHSA-2026:39180 para RHEL 8 y RHSA-2026:39494 para RHEL 10, con soporte extendido y flujos de SAP hasta el 17 de julio.<\/p>\n<p>La cobertura es espec\u00edfica de cada transmisi\u00f3n, as\u00ed que confirme que exista un aviso para su versi\u00f3n exacta. Cualquiera que aplicara esas erratas a tiempo estaba cubierto antes de que RefluXFS tuviera un nombre. Verifique las fechas de sus parches antes de asumir la exposici\u00f3n.<\/p>\n<p>el vendedor <a href=\"https:\/\/bugzilla.redhat.com\/show_bug.cgi?id=2498915\" target=\"_blank\">rastreador de errores<\/a> presenta la falla bajo el t\u00edtulo \u00abkernel: corrupci\u00f3n de datos XFS usando reflink\u00bb. La entrada se import\u00f3 autom\u00e1ticamente el 10 de julio e inicialmente describ\u00eda el problema como una posible corrupci\u00f3n de datos al volver a vincular un archivo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>A partir del 23 de julio, <a href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2026-64600\" target=\"_blank\">rastreador de Debian<\/a> enumer\u00f3 la soluci\u00f3n en trixie-security como kernel <code>6.12.96-1<\/code> y en inestable como <code>7.1.4-1<\/code>. El n\u00facleo base de Trixie <code>6.12.94-1<\/code> y forky <code>7.1.3-1<\/code> todav\u00eda estaban marcados como vulnerables, al igual que los ratones de biblioteca y los diana, incluidas sus ramas de seguridad.<\/p>\n<p>No existe una opci\u00f3n de montaje o sysctl que deshabilite los enlaces de referencia XFS despu\u00e9s de que se haya creado un sistema de archivos, y Qualys dijo que no hay ninguna mitigaci\u00f3n pr\u00e1ctica o cambio de configuraci\u00f3n temporal disponible. SELinux en modo Enforcing, seccomp, bloqueo del kernel y l\u00edmites de contenedores no lograron detenerlo en las pruebas de la compa\u00f1\u00eda. Las protecciones de memoria como KASLR y SMEP nunca se aplicaron: se trata de una escritura en la capa de bloque, no de una corrupci\u00f3n de la memoria.<\/p>\n<p>Un l\u00edmite aparente no lo es. La carrera solo se activa si el bloque del objetivo comienza sin compartir, por lo que no se puede acceder a un archivo que un administrador ya haya copiado mediante reflink. El aviso dice que un usuario sin privilegios puede restablecer esa condici\u00f3n ejecutando <code>chsh<\/code>y que es poco probable que los binarios setuid-root hayan sido vinculados nuevamente en primer lugar.<\/p>\n<p>Qualys no public\u00f3 ning\u00fan c\u00f3digo de explotaci\u00f3n independiente. El rastreador de Red Hat registr\u00f3 una prueba de concepto p\u00fablica el 22 de julio, se\u00f1alando el aviso publicado en la lista de seguridad de oss, que establece la carrera y los pasos de explotaci\u00f3n en su totalidad. Ninguno de los proveedores que rastrearon la falla hab\u00eda informado de explotaci\u00f3n en estado salvaje al momento de escribir este art\u00edculo.<\/p>\n<p>The Hacker News se comunic\u00f3 con Red Hat para comentar sobre su evaluaci\u00f3n del impacto de la falla y con Qualys para obtener m\u00e1s detalles sobre el hallazgo, y actualizar\u00e1 esta historia con cualquier respuesta.<\/p>\n<p>La instalaci\u00f3n del paquete no reemplaza el kernel que ya se est\u00e1 ejecutando en la memoria. Aplique la actualizaci\u00f3n del proveedor, reinicie el sistema y verifique que est\u00e9 ejecutando el kernel reparado.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>RefluXFSun nuevo Fallo del kernel de Linux divulgado el 22 de julio y rastreado como CVE-2026-64600permite a un usuario local sin privilegios sobrescribir archivos propiedad de root en un sistema de archivos XFS y obtener acceso de root persistente. Qualys dijo que las instalaciones predeterminadas de Red Hat Enterprise Linux y sus derivados, Fedora Server [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,514,3425,1044,263,3104,95,15,270,52,856,3966,3989,3990,2697,1115],"class_list":["post-1731","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-anos","tag-antiguedad","tag-brinda","tag-falla","tag-instalaciones","tag-las","tag-linux","tag-locales","tag-los","tag-nueve","tag-predeterminadas","tag-refluxfs","tag-rhel","tag-root","tag-usuarios"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1731"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1731\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}