22 Temmuz’da Qualys, RHEL ailesi üzerinde çalışan paylaşımlı hosting sunucusu yöneticilerinin dikkatle okuması gereken bir Linux çekirdeği güvenlik açığı duyurusu yayımladı: CVE-2026-64600, kısaca RefluXFS. Açık, Linux çekirdeğinin XFS dosya sisteminde yerel yetki yükseltmeye olanak tanıyor; Qualys’in yayımladığı kavram kanıtı, sıradan ve ayrıcalıksız bir yerel hesaptan başlayarak saniyeler içinde /etc/passwd dosyasındaki root şifresini siliyor.
Açık, 2017’de çıkan 4.11 çekirdeğinden bu yana sessizce var olmuş. Dokuz yıl boyunca paylaşımlı hosting sunucuları, sanal özel sunucular ve bulut düğümleri bu riskle yaşamış.
Ne oluyor
XFS, “reflink” adı verilen bir özelliği destekler: dosya sistemi blokları birden fazla dosya arasında paylaşılabilir. Anlık görüntüler ve hızlı kopyalama gibi işlemleri verimli kılan yazma üzerine kopyalama (CoW) mekanizması da buradan beslenir. İki işlem aynı anda reflinked dosyalara doğrudan G/Ç (O_DIRECT) yazması yaptığında, çekirdek her biri için yeni özel blok ayırmak zorunda kalır. Bu ayırma işlemi sırasında çekirdek, işlem günlüğü için yer beklerken inode kilidini kısa bir süre serbest bırakır.
İşte bu kısa pencerede ikinci yazıcı kendi yeniden eşleme döngüsünü tamamlayarak blok referans sayısını değiştirebilir. İlk yazıcı kilidi yeniden alınca, kilit bırakılmadan önce kaydettiği fiziksel blok adresini kullanarak referans sayısını yanlış okur. Sayıyı 1 olarak görünce bloğun kendisine ait özel kopya olduğunu varsayar ve yazma işlemini doğrudan ortak blok üzerine yapar; oysa bu blok, erişmemesi gereken bir dosyaya ait olabilir.
Qualys’in gösterdiği saldırı zinciri şu: XFS CoW ayırıcısında yarış koşulunu tetikle, /etc/passwd dosyasını değiştir, root şifre karmasını sil, su komutuyla geç. Yeniden başlatmadan sonra da kalıcı olan değişiklik hiçbir çekirdek günlüğü kaydı bırakmıyor. SIEM’iniz bunu görmeyecek.
Kimler risk altında
Açığın tetiklenmesi için üç koşulun aynı anda sağlanması gerekiyor: yamalanmamış bir çekirdek, bir XFS dosya sistemi ve etkin reflink (süperbloğunda reflink=1). Bu üçlü, RHEL 8/9/10, CentOS Stream 8/9/10, Oracle Linux 8/9/10, Rocky Linux, AlmaLinux, Amazon Linux 2023’te ve hosting sektörü açısından özellikle dikkat çeken bir dağıtımda — CloudLinux 8, 9 ve 10’da — varsayılan yapılandırma.
Qualys, bu üç kriteri karşılayan 16,4 milyondan fazla sistemi potansiyel risk kapsamında tahmin ediyor.
Debian, Ubuntu ve SUSE varsayılan olarak XFS kullanmıyor; bu nedenle standart kurulumlar açıktan etkilenmiyor. Kurulum sırasında XFS’i elle seçip reflink’i etkinleştiren yöneticiler ise kapsam içinde kalıyor.
Yama durumu
Upstream yaması 16 Temmuz 2026’da Linux çekirdeği ağacına birleştirildi. Başlıca RHEL ailesi dağıtımlarının tamamı yamayı geri aktardı; ilgili RHSA, ALSA, RLSA ve ELSA erratalar Qualys danışma belgesinde listelenmiş.
Yaşanabilecek iki yaygın hataya dikkat etmek gerekiyor:
Paketi güncellemek tek başına yetmiyor. Yeni çekirdeğin gerçekten çalışması için yeniden başlatma şart. Paketi güncelleyip yeniden başlatmadan devam edenlerin bellekte hâlâ savunmasız çekirdek çalışıyor demektir.
Geçici çözüm yok. Enforcing modda SELinux, etkilenen XFS ayırma yolunu engellemiyor. Konteyner ad alanları, KASLR, SMEP ve seccomp profilleri farklı katmanlarda çalıştığından blok katmanındaki yazma işlemine karşı koruma sağlamıyor. Yeniden başlatma hemen mümkün değilse, tek gerçek önlem o makinedeki yerel hesap erişimini kısıtlamak.
kalfaoglu.net müşterileri açısından ne anlam taşıyor
Bu açığın risk profili, sıradan yerel yetki yükseltme açıklarından farklı. Saldırganın doğrudan sizin hesabınıza ihtiyacı yok; aynı sunucudaki herhangi bir yerel hesap yeterli. Çok kiracılı paylaşımlı hosting ortamında bu, aynı makinedeki her başka müşteri hesabının potansiyel giriş noktası olduğu anlamına geliyor.
Paylaşımlı hosting kullanıyorsanız ve sağlayıcınız CloudLinux ya da başka bir RHEL ailesi dağıtımı çalıştırıyorsa yama Temmuz ayı sonundan bu yana hazır. Sağlayıcınıza CVE-2026-64600 için çekirdek güncellemesini uygulayıp uygulamadığını ve yeniden başlatma yapıp yapmadığını doğrudan sorabilirsiniz. Ciddi bir hosting sağlayıcısı bu soruyu tereddütsüz yanıtlayabilmeli.
Kendi VPS’inizi ya da özel sunucunuzu yönetiyorsanız — RHEL, AlmaLinux, Rocky Linux, CentOS Stream, Oracle Linux veya Amazon Linux 2023 üzerinde — uname -r komutuyla çalışan çekirdek sürümünüzü dağıtımınızın güncel erratalarıyla karşılaştırın, çekirdek güncellemesini uygulayın ve sunucuyu yeniden başlatın. SELinux sizi burada korumayacak; açık, güvendiğiniz tüm savunma katmanlarının altında işliyor.
Exploit kamuya açık, güvenilir biçimde çalışıyor ve iz bırakmıyor. Yama hazır. Tek değişken, doğru çekirdeğin gerçekten çalışıp çalışmadığı.