Linuxの新たな脆弱性「RefluXFS」 攻撃者がroot権限を取得可能に(CVE-2026-64600) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > Linuxの新たな脆弱性「RefluXFS」 攻撃者がroot権限を取得可能に(CVE-2026-64600)

デイリーサイバーアラート

Silobreaker-CyberAlert

脆弱性

Linuxの新たな脆弱性「RefluXFS」 攻撃者がroot権限を取得可能に(CVE-2026-64600)

nosa

nosa

2026.07.24

Linuxの新たな脆弱性「RefluXFS」 攻撃者がroot権限を取得可能に(CVE-2026-64600)

BleepingComputer – July 23, 2026

LinuxカーネルのXFSファイルシステムに存在する競合状態の脆弱性CVE-2026-64600により、ローカルの攻撃者が保護されたファイルを上書きし、root権限を取得できる可能性があるという。

 

この脆弱性は「RefluXFS」と名付けられ、Qualysの脅威リサーチユニット(TRU)によってClaude Mythos Previewのテストプロジェクトの中で発見・報告された。reflink機能が有効なXFSファイルシステム(主要なエンタープライズ向けLinuxディストリビューションのデフォルト設定)を使い、Linuxカーネルv4.11以降が動作していることに加え、権限を持たないローカルユーザーが書き込み可能なディレクトリや、root所有の設定ファイルとSUID-rootバイナリのような「価値の高い標的」が存在するシステムに影響を与えると説明されている。

 

RefluXFSによる攻撃は、SELinux(Security-Enhanced Linux)カーネルセキュリティモジュール、カーネルロックダウン、コンテナ分離メカニズム、KASLR・SMEP・SMAPといったメモリ保護機能などの標準的な防御策では防ぐことができないようだ。この脆弱性の悪用は極めて確実性が高く、カーネルログへの出力も残らない上、ディスク上の変更はシステムの再起動後も維持されるとQualysは警告している。

 

また、RefluXFSは2017年2月のコミット「3c68d44a2b49」で発生して以来、カーネルバージョン4.11から存在していたとのこと。この脆弱性はそれ以降すべてのメインラインおよび安定版カーネルに存在していたが、コミット「2f4acd0」がLinuxカーネルのソースツリーにマージされた後、今月16日にパッチが適用されている。

 

影響を受けるLinuxディストリビューションには、Red Hat Enterprise Linux(RHEL)、Oracle Linux、Amazon Linux、Fedoraのほか、CentOS Stream、Rocky Linux、AlmaLinux、CloudLinuxが含まれる。Qualysは同社のサイバーセキュリティ資産管理ソフトウェアを用いた分析に基づき、1,640万件以上のシステムに影響が及ぶ可能性があると指摘した。

 

今年に入ってからLinuxの権限昇格の脆弱性が相次いで発見されており、RefluXFS以外にもCIFSwitchやPinTheft、Copy FailDirty FragFragnesia、Pack2TheRoot、DirtyDecrypt/DirtyCBCなどが公表されている。

ハッカーがNotepad++のプラグインを悪用し、マルウェアを密かにインストール

BleepingComputer – July 23, 2026

正規のNotepad++アプリケーションに加え、永続性を確保するためにプラグインを装った悪性ユーティリティ「LunchPoke」を含むアーカイブを配布する攻撃キャンペーンについて、ウクライナのCERT-UAが調査結果を報告した。

 

攻撃者は「UAC-0099」の名で追跡されている脅威グループとみられ、主にウクライナの組織が狙われている模様。今回のキャンペーンではNotepad++の脆弱性やサプライチェーン侵害を利用せず、PDF文書を装ったZIPアーカイブを配布した後、正規Notepad++のコピーなどを含む別のアーカイブから有害DLLを読み込ませているという。同グループは以前、APT44(別名Sandworm)による攻撃で初期アクセスを提供する役割を担っていたとされている。

 

最終的に配信されたペイロードやキャンペーンの目的、ターゲットになった組織などについて、CERT-UAは詳細を明かしていない。なお、研究者らは今回の攻撃で使われたバージョンのNotepad++(v8.8.3)に存在するDLLハイジャックの脆弱性「CVE-2025-56383」について言及しているが、Notepad++開発チームがこの問題を脆弱性と認めていない点や、有害DLLを読み込むプラグインの機能も標準的なものと主張している点を指摘している。

 

CERT-UAはシステム管理者に対し、Notepad++をバージョン8.9.7へ、7-Zipをバージョン26.02へ、WinRARをバージョン7.23へそれぞれ更新するよう呼びかけている。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ