El ecosistema Linux vuelve a estar en alerta tras el descubrimiento de una vulnerabilidad crítica en el sistema de archivos XFS que llevaba casi una década oculta dentro del kernel.
Bautizada como RefluXFS y registrada como CVE-2026-64600, esta brecha permite que un atacante local sin privilegios pueda modificar archivos protegidos del sistema y escalar hasta privilegios root.
El hallazgo ha sido realizado por la Qualys Threat Research Unit (TRU), cuyos investigadores advierten que el problema es especialmente peligroso porque no requiere técnicas avanzadas de evasión, funciona incluso con múltiples mecanismos modernos de protección y deja muy pocos rastros tras la explotación.
Una vulnerabilidad nacida en 2017 que afecta a millones de servidores Linux
Aunque el fallo acaba de salir a la luz, RefluXFS no es reciente. Su origen se remonta a febrero de 2017, cuando fue introducido en el kernel Linux mediante el commit 3c68d44a2b49.
Desde entonces, la vulnerabilidad ha permanecido presente en todas las ramas principales y estables del kernel que utilizan XFS con la característica reflink activada.
Esta configuración afecta especialmente a entornos empresariales, ya que distribuciones ampliamente utilizadas en servidores incluyen XFS con reflinks habilitado de forma predeterminada.
Entre los sistemas afectados se encuentran:
- Red Hat Enterprise Linux (RHEL)
- Oracle Linux
- Amazon Linux
- Fedora
- CentOS Stream
- Rocky Linux
- AlmaLinux
- CloudLinux
Según las estimaciones de Qualys, más de 16,4 millones de sistemas podrían estar potencialmente expuestos.
¿Cómo funciona RefluXFS? Un ataque basado en una condición de carrera
La vulnerabilidad se basa en una race condition, un tipo de fallo donde dos procesos compiten por acceder o modificar un recurso al mismo tiempo generando un estado inesperado.
En este caso, el problema afecta al mecanismo Copy-on-Write (CoW) utilizado por XFS mediante reflinks.
El ataque funciona de forma resumida así:
- El atacante crea una copia reflink de un archivo objetivo protegido
- Esa copia queda bajo su control
- Ejecuta escrituras simultáneas mediante operaciones
O_DIRECT - Debido a una ventana temporal defectuosa dentro del kernel, una escritura puede acabar afectando al bloque físico original
- El archivo protegido queda modificado sin que el sistema detecte correctamente el cambio
El resultado puede ser devastador:
- Alterar
/etc/passwd - Modificar binarios críticos
- Manipular archivos con permisos especiales
- Convertir un usuario sin privilegios en root
El ataque sobrevive incluso después de reiniciar el servidor
Uno de los aspectos más preocupantes de RefluXFS es que no se trata de una modificación temporal en memoria. La alteración ocurre directamente sobre el almacenamiento físico.
Esto significa que:
- El cambio permanece tras un reinicio.
- No aparece necesariamente en registros del kernel.
- No modifica el inode del archivo objetivo.
- Puede mantener permisos especiales como SUID.
Qualys explica que incluso un binario como:
/usr/bin/su
Podría ser manipulado manteniendo sus altos privilegios, permitiendo posteriormente obtener acceso root.
Las protecciones tradicionales de Linux no detienen RefluXFS
Una de las características que hacen especial a esta vulnerabilidad es que muchas defensas habituales no son efectivas contra ella. Según los investigadores, RefluXFS opera en una capa inferior: la lógica de asignación del sistema de archivos.
Por ello, los mecanismos siguientes, son incapaces de bloquear directamente el ataque:
- SELinux
- Kernel Lockdown
- KASLR
- SMEP
- SMAP
- Aislamiento de contenedores
No se trata de explotar la memoria del kernel, ni de inyectar código, sino de conseguir que el propio sistema de archivos escriba datos donde no debería.
La inteligencia artificial ayuda a descubrir otro fallo crítico de Linux
El descubrimiento, también destaca, por el papel que ha tenido la inteligencia artificial en la investigación. Qualys confirmó que el hallazgo surgió dentro de una colaboración con Anthropic, donde integraron el modelo Claude Mythos Preview en su flujo de auditoría de seguridad.
El modelo fue utilizado para buscar patrones similares a vulnerabilidades históricas como Dirty COW, una de las escaladas de privilegios más famosas del ecosistema Linux.
Durante el proceso:
- La IA analizó posibles condiciones de carrera.
- Propuso rutas de investigación.
- Identificó un comportamiento sospechoso en XFS.
- Generó una prueba de concepto funcional.
Posteriormente, los investigadores humanos revisaron el razonamiento, reprodujeron el exploit y validaron todos los resultados antes de coordinar la publicación con los mantenedores del kernel.
Este caso representa una nueva etapa en ciberseguridad: la IA comienza a funcionar como un multiplicador de capacidad para investigadores ofensivos y defensivos.
Desde Linux se recomienda actualizar inmediatamente
El parche para RefluXFS ya ha sido integrado en el kernel Linux mediante el commit 2f4acd0, por lo que los administradores deberían actualizar sus sistemas cuanto antes, especialmente aquellos que utilizen:
- Servidores empresariales
- Infraestructuras cloud
- Plataformas de virtualización
- Clusters Linux
- Almacenamiento basado en XFS
Las recomendaciones principales son:
✅ Actualizar el kernel Linux a una versión corregida
✅ Reiniciar los sistemas después de aplicar el parche
✅ Revisar servidores con XFS y reflinks activos
✅ Limitar accesos locales innecesarios
✅ Monitorizar modificaciones sospechosas de archivos críticos
Conclusión
El caso RefluXFS deja una conclusión clara: incluso componentes considerados maduros y estables como un sistema de archivos pueden esconder vulnerabilidades críticas durante años.
Linux continúa siendo uno de los sistemas operativos más seguros del mundo, pero su complejidad también implica una superficie de ataque enorme. La combinación entre la investigación humana y la inteligencia artificial, es capaz de acelerar la detección de fallos que podrían haber permanecido ocultos durante décadas.
En 2026, la batalla por la seguridad del kernel Linux ya no solo se libra contra malware externo, si no que también contra errores de diseño enterrados durante años dentro del propio núcleo del sistema.
