| |

CISA exige patch em 3 falhas do kernel Linux até hoje

A CISA (Cybersecurity and Infrastructure Security Agency dos EUA) adicionou três vulnerabilidades do kernel Linux ao catálogo de vulnerabilidades sob exploração ativa (KEV) em 18 de setembro de 2026, com prazo de correção nesta segunda-feira, 21 de setembro — hoje. A mais grave, CVE-2025-39682, tem CVSS 9,8 e permite negação de serviço ou vazamento de memória através do caminho de recebimento TLS do kernel.

As três falhas

  • CVE-2025-39682 (CVSS 9,8) — falha na checagem de condições excepcionais no caminho de recebimento TLS (função recvmsg) do kernel. Um registro de tamanho zero vindo da rx_list quebra a lógica que assume que só chegam registros DATA após decriptação zero-copy, permitindo que um usuário local autenticado provoque negação de serviço ou vazamento de memória.
  • CVE-2026-53266 (CVSS 8,8) — escrita fora dos limites no alvo SNAT do ebtables (Netfilter bridge), no caminho de reescrita do endereço ARP. Um pacote ARP malformado pode gravar dados fora do buffer pretendido, causando corrupção de memória, negação de serviço ou escalonamento de privilégio local.
  • CVE-2025-39964 (CVSS 7,8) — condição de corrida ao escrever simultaneamente no mesmo socket AF_ALG, o que intercala dados de forma imprevisível e pode corromper operações criptográficas ou travar o sistema.

Quem é afetado

As três falhas atingem o kernel Linux em qualquer distribuição que rode as versões vulneráveis — a Red Hat atualizou seus avisos confirmando exploração ativa em 19 de setembro, classificando o risco como alto e recomendando correção prioritária. O impacto é maior em servidores com múltiplos usuários locais (hosts compartilhados, ambientes de contêiner, bastion hosts) e em firewalls ou roteadores Linux que usam bridge com regras de ebtables/SNAT.

O que fazer agora

  1. Atualize o kernel para a versão mais recente do seu fornecedor (Red Hat, Debian, Ubuntu, SUSE), que já traz o backport das três correções.
  2. Se não for possível aplicar o patch de imediato, restrinja o acesso local (SSH, contêineres compartilhados) e revise regras de bridge/ebtables que usam SNAT com reescrita de ARP.
  3. Faça triagem forense em servidores expostos: a CISA classificou as três falhas como exigindo investigação de comprometimento, não apenas aplicação de patch. Pela diretiva BOD 26-04, agências federais dos EUA tinham até hoje para corrigir.
  4. Monitore logs de socket AF_ALG e do caminho TLS/kTLS por comportamento anômalo enquanto o patch não chega a todo o parque.

Perguntas frequentes

As falhas afetam só usuários dos EUA ou agências federais?
Não. O prazo de 21/09 vale para agências federais americanas, sob a diretiva BOD 26-04, mas a exploração ativa reportada pela CISA e pela Red Hat afeta qualquer servidor Linux com kernel vulnerável, em qualquer país.

Precisa reiniciar o servidor depois do patch?
Sim. Correções de kernel só entram em vigor após reboot, ou por live patch quando sua distribuição oferece kpatch/livepatch.

Existe exploit público disponível?
A CISA e a Red Hat confirmaram exploração ativa, mas não divulgaram detalhes técnicos do exploit até a publicação desta notícia.

Conclusão

As três falhas exigem atenção do time de infraestrutura hoje, não na próxima janela de manutenção: exploração ativa confirmada, CVSS entre 7,8 e 9,8, e prazo federal americano vencendo nesta data. Priorize os hosts Linux expostos ou com múltiplos usuários locais e confirme se o pacote de kernel do seu fornecedor já inclui o backport antes de fechar o chamado.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *