- Una condición de carrera en el mecanismo Copy-on-Write de XFS permite a usuarios locales sin privilegios obtener acceso root.
- La vulnerabilidad, denominada RefluXFS (CVE-2026-64600), afecta a más de 16,4 millones de sistemas según estimaciones de Qualys.
- Distribuciones como Red Hat Enterprise Linux, Oracle Linux, Amazon Linux y Fedora están confirmadas como vulnerables.
- La única solución es actualizar el kernel y reiniciar; las defensas tradicionales como SELinux no detienen el ataque.

El equipo de investigación de Qualys, en colaboración con Anthropic, ha descubierto una vulnerabilidad de gravedad crítica en el sistema de archivos XFS del kernel de Linux. Bautizada como RefluXFS y registrada como CVE-2026-64600, esta falla permite a un usuario local sin privilegios elevar sus permisos hasta obtener acceso root, comprometiendo por completo la seguridad del sistema.
El fallo reside en una condición de carrera en el mecanismo de copia en escritura (Copy-on-Write) de XFS. Al ejecutar dos operaciones de escritura simultáneas sobre un mismo archivo, el kernel puede trabajar con información desactualizada sobre la asignación de bloques, lo que permite sobrescribir archivos protegidos directamente en disco. Los cambios persisten tras reiniciar y no dejan rastro en los registros del sistema, lo que dificulta su detección.
Alcance e impacto en distribuciones Linux

La vulnerabilidad afecta a sistemas que ejecuten kernels a partir de la versión 4.11 y que tengan habilitada la función reflink en el sistema de archivos XFS. Qualys ha confirmado el problema en distribuciones empresariales de gran despliegue como Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Amazon Linux y Fedora. Aunque Debian, Ubuntu y SUSE no usan XFS por defecto, también pueden estar expuestos si el administrador lo ha configurado manualmente.
Según los datos de la plataforma de gestión de activos de Qualys, más de 16,4 millones de sistemas en todo el mundo podrían ser vulnerables. Esta cifra, aunque es una estimación del propio investigador, da una idea de la magnitud del problema, especialmente en entornos corporativos y servidores compartidos donde un ataque inicial podría convertirse en movimiento lateral.
Mecanismo de explotación y persistencia
El origen del problema es una condición de carrera en la ruta de copia en escritura de XFS. Cuando dos hilos de escritura concurrentes operan sobre el mismo archivo, el kernel puede utilizar información obsoleta sobre la asignación de bloques, lo que permite escribir directamente sobre el archivo original en lugar de crear una copia privada. De esta forma, un usuario sin privilegios puede modificar archivos protegidos del sistema, como binarios o configuraciones críticas.
Una de las características más preocupantes es que la alteración de datos persiste incluso después de reiniciar el equipo y no genera entradas en los registros del kernel. Esto dificulta enormemente las labores de detección y análisis forense, ya que el atacante puede mantener el acceso root de forma silenciosa.
Mitigación y actualización necesaria
Los investigadores advierten que las defensas tradicionales no son efectivas contra RefluXFS. SELinux en modo Enforcing, el aislamiento mediante contenedores y las protecciones de memoria no impidieron la explotación en las pruebas realizadas. Al operar directamente en la capa de asignación del sistema de archivos, el fallo actúa por debajo de los mecanismos habituales de seguridad.
Dado que no existen configuraciones adicionales ni parches temporales que sirvan como contención, la única solución definitiva es actualizar el kernel a la versión corregida que cada distribución ha publicado. Los principales proveedores ya han liberado las actualizaciones, por lo que se recomienda aplicarlas de inmediato y reiniciar el sistema para asegurarse de que se ejecuta el kernel parcheado. Los entornos multiusuario y los servidores compartidos deben recibir prioridad.
Investigación con inteligencia artificial
El hallazgo de RefluXFS es fruto de una colaboración entre Qualys y Anthropic, que utilizó un modelo de inteligencia artificial para orientar la búsqueda de condiciones de carrera en el kernel. Sin embargo, los investigadores de Qualys reprodujeron el exploit, revisaron las conclusiones y coordinaron la divulgación con los mantenedores de Linux, garantizando la fiabilidad del descubrimiento.
Este caso demuestra cómo la IA puede acelerar la identificación de vulnerabilidades complejas, pero también subraya la necesidad de que los hallazgos sean verificados por expertos humanos antes de su publicación. La combinación de ambas capacidades ha permitido sacar a la luz un fallo que llevaba presente desde 2017 sin ser detectado.
La vulnerabilidad RefluXFS representa una amenaza seria para la seguridad de los sistemas Linux, especialmente en entornos empresariales y de servidores. Con más de 16 millones de sistemas potencialmente afectados y sin defensas alternativas más allá de la actualización del kernel, la comunidad de administradores debe actuar con rapidez para cerrar esta brecha. La actualización inmediata y el reinicio son la única vía para evitar que un usuario local pueda tomar el control total del sistema sin dejar rastro.