En kritisk sårbarhed i Linux-kernen har ligget skjult i næsten et årti, indtil Anthropics AI-model Claude fandt den.
Sikkerhedsfirmaet Qualys offentliggjorde onsdag den 22. juli detaljerne om sårbarheden, der har fået navnet RefluXFS og rammer op mod 16,4 millioner Linux-systemer verden over. Fejlen giver en almindelig lokal bruger mulighed for at overtage fuld root-kontrol med systemet.
Sårbarheden er registreret som CVE-2026-64600 og har været til stede lige siden Linux-kernen version 4.11 fra 2017. Den skjuler sig i XFS-filsystemets funktion til såkaldt copy-on-write, hvor kernen kortvarigt slipper en intern lås og efterlader et lille tidsvindue, som en angriber kan udnytte.
Sådan blev fejlen fundet med AI
Det opsigtsvækkende ved sagen er, hvordan Qualys’ forskere kom på sporet af fejlen. Ifølge Qualys’ egen redegørelse blev Anthropics nye model Claude Mythos Preview koblet ind i det manuelle audit-arbejde med den opgave at lede efter en race condition i stil med den berygtede Dirty COW-fejl fra 2016.
Efter en række iterative prompts pegede modellen præcist på fejlen i XFS og genererede endda et fungerende proof of concept. Qualys’ egne forskere gik derefter koden igennem og bekræftede, at exploiten virkede, før sårbarheden blev meldt til Linux-vedligeholderne.
Chefen for Qualys’ Threat Research Unit, Saeed Abbasi, forklarer over for CSO Online, at konsekvensen er alvorlig.
“Ved hjælp af denne sårbarhed kan en proces, der kører som en almindelig, uprivilegeret bruger, udløse fejlen og få mulighed for at overskrive enhver læsbar fil på et XFS-volumen på blokniveau,” siger han.
Ingen spor i logfilerne
Det, der gør RefluXFS særligt farlig, er, at et angreb er stort set usynligt. Ændringerne skrives direkte til disken, overlever en genstart og efterlader ingen spor i kernens logfiler. Sårbarheden virker desuden også på systemer, hvor sikkerhedsmodulet SELinux kører i den strengeste tilstand.
Blandt de berørte distributioner er alle nyere versioner af Red Hat Enterprise Linux, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux og CentOS Stream, samt Amazon Linux 2023, Amazon Linux 2 fra december 2022 og Fedora Server fra version 31. Debian, Ubuntu og SUSE er kun sårbare, hvis en administrator manuelt har valgt XFS med reflink slået til under installationen.
Hvad brugerne skal gøre nu
Der findes ingen nem løsning ud over at opdatere kernen. Selve rettelsen blev flettet ind i Linux-kernen den 16. juli, og de store distributioner er allerede begyndt at udsende opdaterede kerner. Qualys understreger, at der ikke findes nogen midlertidig konfigurationsændring, som kan neutralisere fejlen.
Administratorer af Linux-systemer bør derfor installere den seneste kerne-opdatering fra deres distribution med det samme og genstarte serveren, så rettelsen træder i kraft. Systemer, der er tilgængelige fra internettet eller kører flere brugeres arbejdsopgaver på samme maskine, bør prioriteres først.
AI ændrer spillereglerne i sikkerhedsforskning
RefluXFS føjer sig til en voksende række af sårbarheder, som avancerede AI-modeller har hjulpet med at afsløre i software, mennesker har gennemgået i årevis. Ifølge Qualys er pointen ikke, at AI kan bruges til at masseproducere angrebsværktøjer, men at teknologien parret med menneskelig ekspertise kan finde kritiske fejl, før de forkerte finder dem.
Fejlens levetid på ni år illustrerer, hvor svært det er at spotte den slags race conditions, når de først er skrevet ind i millioner af linjer kernel-kode. Med AI som ekstra par øjne i sikkerhedsarbejdet kan flere af den type gamle fejl blive rullet frem i lyset de kommende år.