Følg oss her

AI

AI oppdaget kritisk Linux-feil ingen fant på ni år: 16 millioner servere utsatt

Anthropics KI-modell Claude fant en sårbarhet i Linux-kjernen som har ligget skjult siden 2017.

Publisert

d.

AI oppdaget kritisk Linux-feil ingen fant på ni år: 16 millioner servere utsatt

Sikkerhetsselskapet Qualys offentliggjorde onsdag en kritisk sårbarhet i Linux-kjernens XFS-filsystem som gjør det mulig for en vanlig bruker å skaffe seg full root-tilgang på systemet. Feilen har fått navnet RefluXFS og CVE-nummeret CVE-2026-64600, og har vært til stede i alle Linux-kjerner siden versjon 4.11 fra 2017.

Anslagsvis 16,4 millioner systemer på verdensbasis er berørt, hovedsakelig servere som kjører Red Hat Enterprise Linux, Oracle Linux, Amazon Linux, Fedora og andre kommersielle Linux-distribusjoner.

Det som gjør oppdagelsen spesielt bemerkelsesverdig er at feilen ikke ble funnet av en menneskelig sikkerhetsforsker. Qualys satte Anthropics forskningsmodell Claude Mythos Preview til å lete etter en sårbarhet i samme klasse som den beryktede "Dirty COW"-feilen fra 2016. Etter flere runder med finpussing identifiserte modellen problemet i XFS og genererte en fungerende utnyttelseskode.

AI-modellen skrev også koden som beviser feilen

Saeed Abbasi, som leder Qualys Threat Research Unit, beskriver oppdagelsen overfor Bleeping Computer som et samspill mellom mennesker og maskin. AI-modellen fant både sårbarheten og skrev det innledende utnyttelsesutkastet, mens menneskelige forskere deretter reproduserte, verifiserte og validerte alle tekniske funn før den koordinerte offentliggjøringen.

Les også: Google Play Services har tømt batteriet to ganger i år: Nå ruller Samsung ut ny Galaxy Watch-oppdatering

"Denne menneskevaliderte, KI-akselererte tilnærmingen lot oss avdekke en kompleks kappløpstilstand i kjernen samtidig som vi holdt oss til de strenge kravene til nøyaktighet og ansvarlig varsling," skriver Qualys i sin rapport.

RefluXFS er blant de mest konkrete eksemplene så langt på at KI-verktøy klarer å finne feil som har unnsluppet både menneskelige sikkerhetsforskere og automatiserte skanneverktøy i nesten et tiår.

Hva feilen faktisk gjør

Sårbarheten skjuler seg i copy-on-write-mekanismen i XFS-filsystemet, altså funksjonen som lar filsystemet dele diskblokker mellom flere filer inntil en av dem endres. Under bestemte betingelser slipper kjernen kortvarig sin lås på filen mens den venter på plass i transaksjonsloggen. I dette vinduet kan en annen skriveoperasjon smyge seg inn og få den første skriveren til å skrive direkte til den opprinnelige, delte blokken.

Konsekvensen er at en lokal bruker uten spesielle rettigheter kan overskrive systemfiler som normalt bare root har tilgang til, for eksempel en oppsettsfil eller et SUID-binærprogram, og dermed skaffe seg full kontroll over maskinen.

Les også: Google Maps leser snart innboksen din: Slik skal AI-en planlegge hele turen for deg

Vanlige beskyttelsesmekanismer stopper ikke angrepet. Verken SELinux i håndhevende modus, KASLR, SMEP eller SMAP hjelper, siden feilen opererer på et lavere lag enn der disse forsvarsverkene virker.

Oppdatering finnes, men krever omstart

Rettelsen ble flettet inn i Linux-kjernen 16. juli, seks dager før den offentlige avsløringen. Red Hat begynte å sende ut oppdaterte pakker allerede 14. juli. Distribusjoner som Debian, Ubuntu og SUSE er kun sårbare hvis administratorer selv har valgt XFS med reflink aktivert, noe som ikke er standardvalget.

Qualys understreker at det ikke finnes noen midlertidig løsning. I sikkerhetsvarselet heter det at "det finnes ingen pålitelige eller praktiske reduserende tiltak", og at umiddelbar oppdatering av kjernen og full omstart av systemet er den eneste veien ut.

For virksomheter som kjører RHEL, Oracle Linux, Amazon Linux eller lignende distribusjoner er anbefalingen entydig: installer oppdateringen fra distributøren og start systemet på nytt så snart det er praktisk mulig.

Les også: Har du glemt Google-passordet: Nå kan du logge inn med et video-selfie

Les også: Kjøper du ny Galaxy Watch: Samsung lover nå oppdateringer helt til 2031

Jeg heter Morten Lyhne og er tech-spesialist i redaksjonen. Jeg har et særlig ansvar for testing og vurdering av produkter fra noen av verdens største teknologiselskaper, og gjennomfører grundige tester av blant annet smarttelefoner, datamaskiner og annet forbrukerelektronikk. Jeg følger utviklingen i teknologi tett og skriver om alt fra nye produkter og innovasjoner til biler, elbiler og gadgets. Målet mitt er alltid å gi leserne grundige, faktabaserte og troverdige vurderinger som gjør det enklere å ta gode valg.

Annonse