AI
AI oppdaget kritisk Linux-feil ingen fant på ni år: 16 millioner servere utsatt
Anthropics KI-modell Claude fant en sårbarhet i Linux-kjernen som har ligget skjult siden 2017.
Sikkerhetsselskapet Qualys offentliggjorde onsdag en kritisk sårbarhet i Linux-kjernens XFS-filsystem som gjør det mulig for en vanlig bruker å skaffe seg full root-tilgang på systemet. Feilen har fått navnet RefluXFS og CVE-nummeret CVE-2026-64600, og har vært til stede i alle Linux-kjerner siden versjon 4.11 fra 2017.
Anslagsvis 16,4 millioner systemer på verdensbasis er berørt, hovedsakelig servere som kjører Red Hat Enterprise Linux, Oracle Linux, Amazon Linux, Fedora og andre kommersielle Linux-distribusjoner.
Det som gjør oppdagelsen spesielt bemerkelsesverdig er at feilen ikke ble funnet av en menneskelig sikkerhetsforsker. Qualys satte Anthropics forskningsmodell Claude Mythos Preview til å lete etter en sårbarhet i samme klasse som den beryktede "Dirty COW"-feilen fra 2016. Etter flere runder med finpussing identifiserte modellen problemet i XFS og genererte en fungerende utnyttelseskode.
AI-modellen skrev også koden som beviser feilen
Saeed Abbasi, som leder Qualys Threat Research Unit, beskriver oppdagelsen overfor Bleeping Computer som et samspill mellom mennesker og maskin. AI-modellen fant både sårbarheten og skrev det innledende utnyttelsesutkastet, mens menneskelige forskere deretter reproduserte, verifiserte og validerte alle tekniske funn før den koordinerte offentliggjøringen.
"Denne menneskevaliderte, KI-akselererte tilnærmingen lot oss avdekke en kompleks kappløpstilstand i kjernen samtidig som vi holdt oss til de strenge kravene til nøyaktighet og ansvarlig varsling," skriver Qualys i sin rapport.
RefluXFS er blant de mest konkrete eksemplene så langt på at KI-verktøy klarer å finne feil som har unnsluppet både menneskelige sikkerhetsforskere og automatiserte skanneverktøy i nesten et tiår.
Hva feilen faktisk gjør
Sårbarheten skjuler seg i copy-on-write-mekanismen i XFS-filsystemet, altså funksjonen som lar filsystemet dele diskblokker mellom flere filer inntil en av dem endres. Under bestemte betingelser slipper kjernen kortvarig sin lås på filen mens den venter på plass i transaksjonsloggen. I dette vinduet kan en annen skriveoperasjon smyge seg inn og få den første skriveren til å skrive direkte til den opprinnelige, delte blokken.
Konsekvensen er at en lokal bruker uten spesielle rettigheter kan overskrive systemfiler som normalt bare root har tilgang til, for eksempel en oppsettsfil eller et SUID-binærprogram, og dermed skaffe seg full kontroll over maskinen.
Les også: Google Maps leser snart innboksen din: Slik skal AI-en planlegge hele turen for deg
Vanlige beskyttelsesmekanismer stopper ikke angrepet. Verken SELinux i håndhevende modus, KASLR, SMEP eller SMAP hjelper, siden feilen opererer på et lavere lag enn der disse forsvarsverkene virker.
Oppdatering finnes, men krever omstart
Rettelsen ble flettet inn i Linux-kjernen 16. juli, seks dager før den offentlige avsløringen. Red Hat begynte å sende ut oppdaterte pakker allerede 14. juli. Distribusjoner som Debian, Ubuntu og SUSE er kun sårbare hvis administratorer selv har valgt XFS med reflink aktivert, noe som ikke er standardvalget.
Qualys understreker at det ikke finnes noen midlertidig løsning. I sikkerhetsvarselet heter det at "det finnes ingen pålitelige eller praktiske reduserende tiltak", og at umiddelbar oppdatering av kjernen og full omstart av systemet er den eneste veien ut.
For virksomheter som kjører RHEL, Oracle Linux, Amazon Linux eller lignende distribusjoner er anbefalingen entydig: installer oppdateringen fra distributøren og start systemet på nytt så snart det er praktisk mulig.
Les også: Har du glemt Google-passordet: Nå kan du logge inn med et video-selfie
Les også: Kjøper du ny Galaxy Watch: Samsung lover nå oppdateringer helt til 2031

