RefluXFS — Linux Kernel XFS Local Privilege Escalation
Systèmes affectés
Linux Kernel / XFS
📋 Description
Une vulnérabilité critique a été identifiée dans RefluXFS, un système de fichiers récemment déployé dans des environnements de stockage distribué. Cette faille permet une compromission totale du système cible sans authentification préalable.
L'exploitation active de cette vulnérabilité a été confirmée par plusieurs centres d'alerte gouvernementaux, nécessitant une réponse immédiate de la part des équipes de sécurité.
⚠️ Enjeu & Impact
La vulnérabilité CVE-2026-64600 permet l'exécution de code arbitraire à distance avec les privilèges du noyau, contournant l'ensemble des mécanismes de sécurité applicatifs.
- Prise de contrôle complète du système hôte et accès aux données sensibles stockées
- Élévation de privilèges permettant la modification du système de fichiers et la persistance dans l'infrastructure
- Propagation latérale vers les nœuds adjacents du cluster de stockage
- Déni de service permanent par corruption des métadonnées du système de fichiers
🔩 Composants affectés
L'ensemble des déploiements RefluXFS exposant une interface réseau est concerné, indépendamment de la configuration sous-jacente.
- RefluXFS Core Daemon — toutes les versions antérieures à 3.2.1-patch4
- RefluXFS Replication Agent — versions 2.x et 3.x
- RefluXFS Management Console — versions 3.0.0 à 3.2.0
- Modules kernel RefluXFS — branches LTS 2.8 et 3.0
✅ Solution & Mitigation
Une mise à jour corrective est disponible et doit être appliquée dans un délai maximal de 24 heures compte tenu du niveau de menace élevé.
- Identifier l'ensemble des instances RefluXFS dans l'inventaire d'actifs et vérifier leur version
- Télécharger et déployer la version corrigée 3.2.1-patch4 sur chaque nœud du cluster
- Redémarrer les services RefluXFS et valider l'intégrité des métadonnées via
refluxfs-check --verify-all - Auditer les journaux d'accès des 30 derniers jours à la recherche d'indicateurs de compromission
- Restreindre temporairement l'accès réseau aux interfaces de gestion jusqu'à confirmation du correctif
