Les modèles d’IA les plus avancés avaient promis de devenir un outil déterminant dans la quête de failles. Pour l’heure, la réalité du terrain leur donne en partie raison.
Le 22 juillet 2026, les chercheurs de Qualys ont rendu publique RefluXFS, une faille repérée en première ligne par Claude Mythos, le modèle d’Anthropic, qui a détecté un défaut jusqu’ici passé inaperçu et généré une preuve de concept fonctionnelle. Les humains ont ensuite pris le relais pour vérifier, reproduire et documenter la faille avant de la divulguer aux mainteneurs du noyau.
Depuis quelques mois, ce genre de découvertes critiques s’enchaîne dans Linux, après des années sans faille majeure de ce type. Après Copy Fail et CIFSwitch, c’est au tour de XFS d’être visé, un système de fichiers qui permet à deux fichiers de partager temporairement les mêmes données sur le disque, pour économiser de la place, jusqu’à ce que l’un des deux soit modifié.



Comment fonctionne RefluXFS
Pour comprendre la faille, il faut d’abord regarder comment fonctionne XFS. Tant que deux fichiers partagent les mêmes données, tout va bien. Mais dès que l’un des deux est modifié, le noyau doit réagir immédiatement et copier discrètement, avant d’écrire la portion concernée, pour que la modification n’affecte que le bon fichier, sans toucher à l’autre.
La faille RefluXFS profite justement d’un court instant où deux écritures interviennent presque simultanément sur le même fichier. Le noyau se retrouve à croire, à tort, qu’il peut écrire directement sur les données d’origine plutôt que sur une copie. Résultat : un fichier système sensible, comme celui qui gère les mots de passe, ou un programme s’exécutant avec les droits root, peut être discrètement réécrit par un simple utilisateur, sans droits particuliers.
La modification tient après un redémarrage, et n’apparaît dans aucun journal système. Lors d’un test sur une machine RHEL à jour, les chercheurs de Qualys ont ainsi obtenu un accès root complet en quelques secondes.
Qui est concerné, et pourquoi les protections habituelles ne servent à rien
Selon les équipes de Qualys, la faille touche tout système Linux récent utilisant XFS dans sa configuration par défaut, ce qui inclut la plupart des grandes distributions d’entreprise. RHEL, CentOS, Oracle Linux, Rocky Linux, AlmaLinux, Fedora… Le rapport estime à plus de 16 millions le nombre de machines potentiellement concernées. Debian, Ubuntu et SUSE ne sont pas touchées par défaut, sauf configuration manuelle spécifique.
Plus inquiétant, la faille se joue des protections de sécurité habituelles. Que ce soit SELinux, l’isolation par conteneur, ou les mécanismes de défense classiques du noyau, aucun ne voit passer l’attaque. Et pour cause, RefluXFS n’a pas besoin de forcer une porte verrouillée puisqu’elle emprunte le fonctionnement normal du système de fichiers, celui-là même que ces protections ne surveillent pas.
Un correctif est disponible et déjà intégré dans les principales distributions d’entreprise. Aucune configuration temporaire ne permet de se protéger en attendant : seule l’installation de la mise à jour, suivie d’un redémarrage, referme la faille.
Bonne nouvelle pour l’heure, aucune exploitation n’a été observée dans la nature.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Un édito exclusif, un guide, une reco de lecture et l’agenda de la rédaction : c’est ce que vous trouverez tous les jeudis dans ToujoursPlus, la newsletter tech écrite par Julien Cadot. Inscrivez-vous gratuitement ici !












