Эксперты из компании Qualys обнаружили в файловой системе XFS уязвимость девятилетней давности. Баг, получивший идентификатор CVE-2026-64600 и название RefluXFS , позволяет локальному непривилегированному пользователю перезаписать защищенные файлы и получить root-права. По словам специалистов, баг появился еще в Linux 4. 11, вышедшем в 2017 году, и с тех пор присутствовал во всех стабильных версиях ядра. Уязвимость затрагивает системы с XFS и включенной функцией reflink, при условии, что защищенный файл и доступная атакующему директория находятся в одной файловой системе. Такая конфигурация по умолчанию встречается в Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux, CloudLinux, Fedora Server и Amazon Linux