A CISA, a agência de cibersegurança dos Estados Unidos, acrescentou a 18 de setembro três vulnerabilidades do kernel Linux ao KEV, o catálogo das falhas com exploração confirmada no mundo real. Os três CVE ficam em caminhos diferentes do kernel e podem estar presentes em qualquer servidor Linux.
O KEV (Known Exploited Vulnerabilities) não mede gravidade: lista falhas que a CISA considera já exploradas. A entrada das três fixa o prazo federal de 21 de setembro, ao abrigo da BOD 26-04 (Binding Operational Directive, directiva vinculativa para agências federais), e obriga a procurar sinais de compromisso — triagem forense, não apenas actualização.
Dois avisos no mesmo dia, três caminhos do kernel
A CISA publicou dois avisos na mesma data: um com dois CVE (Common Vulnerabilities and Exposures) e outro com um só, o kTLS. São subsistemas sem relação entre si, o que afasta a leitura de um único bug de uma distribuição concreta.
| CVE | Componente | Risco lido nas fontes | Mitigação sem patch |
|---|---|---|---|
| CVE-2025-39682 | kTLS — caminho de recepção | 9,8 crítica no NVD e no registo CVE; a Red Hat dá 7,0, Moderado | Impedir o carregamento do módulo tls |
| CVE-2025-39964 | AF_ALG — escrita concorrente | 7,3 Moderado na Red Hat; 7,8 no registo CVE; 5,5 no NVD | Nenhuma — a Red Hat diz não haver |
| CVE-2026-53266 | ebtables SNAT — reescrita ARP | 7,5 Importante na Red Hat; 8,8 no registo CVE; NVD sem pontuação | Desactivar a reescrita de endereço físico ARP ou remover as regras SNAT sobre ARP |
kTLS: o único que os registos classificam como crítico
O kTLS (TLS dentro do kernel) tira a cifragem das aplicações. A falha permite que um registo de comprimento zero chegado pela rede contorne o tratamento previsto e faça os registos seguintes serem lidos com pressupostos errados. O NVD (National Vulnerability Database) pontua-o em 9,8, crítico.
A Red Hat pontua-o mais baixo: 7,0, na categoria Moderado. A sua mitigação sem patch é impedir o carregamento do módulo tls, medida que desliga a funcionalidade e que só é accionável quando o kTLS está em uso — condicionado a CONFIG_TLS.
AF_ALG: sem patch do fornecedor e sem mitigação
O AF_ALG é a família de sockets que permite usar a criptografia do kernel a partir de um programa. Duas escritas simultâneas no mesmo socket entrelaçam os dados e deixam o estado interno inconsistente — condição de corrida (CWE-362). A Red Hat pontua-o em 7,3 e o registo CVE em 7,8.
ebtables: escrita fora dos limites, com pré-condições
O ebtables é a filtragem de pacotes na ponte de rede («bridge») do kernel. O alvo SNAT (Source Network Address Translation) reescreve o endereço físico do remetente em pacotes ARP (Address Resolution Protocol) e escreve directamente numa página de memória importada, fora da gama reservada — a escrita fora dos limites (CWE-787, Common Weakness Enumeration).
É o único que a Red Hat marca como Importante — 7,5, o nível mais alto dos três — e o aviso fala de escalada local de privilégios, corrupção de memória ou negação de serviço. Exige, porém, controlo local e regras de ponte com ebtables: sem essa configuração, o caminho não é alcançável.
Sem patch, a mitigação indicada é simples de enunciar e difícil de confirmar: desactivar a reescrita de endereço físico ARP nas regras SNAT do ebtables, ou retirar as regras SNAT que actuam sobre tráfego ARP em interfaces de ponte.
Já existe correcção — o que falta é identificação e reinício
Dois dos três já têm correcção de fornecedor. O do kTLS foi corrigido pela Red Hat em setembro de 2025 (kernels 5.14.0-570.49.1.el9_6 e 6.12.0-55.37.1.el10_0) e nos ramos estáveis 6.1.149, 6.6.103, 6.12.44 e 6.16.4. O do ebtables ficou corrigido no Red Hat Enterprise Linux 8 e 9 em julho de 2026.
uname -r # versão do kernel em execução
cat /etc/os-release # distribuição e versão
lsmod | grep '^tls' # o módulo do kTLS está carregado?
ebtables -t nat -L -n # regras SNAT do ebtables (requer root)
Armário de rede de 19 polegadas: painéis de ligação numerados, calhas de cabos e dois comutadores geridos. Imagem de arquivo (Dsimic, Wikimedia Commons, CC BY-SA 4.0); não mostra o sistema afectado nem qualquer exploração.
O número de versão engana: o kernel do fornecedor leva o número que a distribuição decidir, não o do kernel.org — um «6.12» da Red Hat, da Debian ou do Ubuntu pode já ter o backport e outro não. No Red Hat Enterprise Linux 10, só o do kTLS estava corrigido a 21 de setembro.
O que fazer esta semana, e o que a CISA exige a mais
O trabalho começa por saber o que corre — versão do kernel e distribuição. Depois, procurar a errata do fornecedor para esses três CVE, instalar o pacote de kernel que ele publicou, confirmar a configuração e reiniciar. Sem reinício, a correcção fica instalada e inactiva.
A CISA vai além da actualização. O seu aviso diz que as agências têm de verificar se o intruso já tinha comprometido o sistema antes de a correcção ser aplicada — o que se procura não é a versão do kernel, mas registos e sinais de persistência anteriores ao patch.
O prazo de 21 de setembro obriga as agências federais civis dos Estados Unidos, através da BOD 26-04. Não vincula administradores portugueses nem empresas europeias: fora desse âmbito, o catálogo é um sinal de prioridade, não uma imposição.
Em Portugal, o portal IT Security noticiou em maio de 2026 um alerta do CNCS (Centro Nacional de Cibersegurança) sobre uma falha de escalada de privilégios no kernel Linux, o CVE-2026-31431, divulgado a 29 de abril e já então no catálogo da CISA. O alerta não pôde ser confirmado no sítio do CNCS, que não respondeu a partir daqui.
O que as fontes primárias não respondem é se existe exploit público e se há uso em ransomware: o KEV marca «Unknown» para os três, e a CISA fala de «evidência de exploração activa» sem descrever o ataque nem atribuir responsáveis.
Num parque português, o essencial desta semana cabe em três passos — ver que kernel corre, aplicar a errata do fornecedor, reiniciar — mais um quarto, mais lento: procurar sinais de compromisso anteriores ao patch.
💬 Comentários
Nenhum comentário ainda. Sê o primeiro a comentar!