
Uma falha que passou nove anos despercebida no código do Linux acaba de ganhar nome e número: RefluXFS, registrada como CVE-2026-64600. O problema está no XFS, sistema de arquivos criado nos anos 1990 e adotado como padrão por boa parte das distribuições corporativas — o que coloca, segundo a estimativa divulgada pelos pesquisadores, mais de 16 milhões de servidores na zona de risco.
O que a vulnerabilidade permite é o cenário clássico de escalada de privilégios: um usuário que já tem acesso comum à máquina, seja um funcionário, um cliente de hospedagem compartilhada ou um invasor que entrou por outra brecha menor, consegue virar root. Na prática, isso significa controle irrestrito do sistema — leitura de qualquer arquivo, instalação de qualquer coisa, apagamento de logs. O agravante é que, de acordo com a análise, a exploração contorna camadas de proteção nas quais muita gente confia como última linha de defesa, incluindo SELinux, isolamento de contêineres e mecanismos de proteção de memória.
O bug foi introduzido no código em fevereiro de 2017 e sobreviveu a quase uma década de revisões, o que diz bastante sobre a dificuldade de auditar condições de corrida em sistemas de arquivos: são erros que só aparecem quando duas operações se cruzam em uma janela de tempo minúscula, e por isso escapam tanto da leitura humana quanto dos testes automatizados tradicionais. A descoberta foi creditada à unidade de pesquisa de ameaças da Qualys, em trabalho conjunto com a Anthropic, com uso de um modelo de IA na caça a esse tipo específico de padrão — um sinal de para onde a análise de código de baixo nível está caminhando.
A parte boa é que a correção não depende de espera: o patch está publicado desde 16 de julho de 2026. A parte incômoda é operacional. Como se trata do kernel, atualizar os pacotes não basta — a máquina precisa reiniciar para efetivamente rodar o código corrigido, e é justamente aí que muitos ambientes travam, porque reiniciar um servidor de produção exige janela de manutenção. Para quem administra VPS, servidores dedicados ou clusters no Brasil, a recomendação é direta: verifique se o XFS está em uso, aplique a atualização de kernel e agende o reboot em vez de deixar para depois. Falhas de escalada local costumam ser ignoradas por parecerem menos graves que as remotas, mas são exatamente o degrau que transforma um acesso pequeno em comprometimento total.
Para quem monta laboratório ou servidor caseiro: