Corredor entre armários de servidores perfurados e brancos numa sala de servidores, com placas perfuradas no pavimento e luzes lineares no tecto

Fotografia: PiDatacenters — Wikimedia Commons (CC BY-SA 4.0). Imagem de arquivo de uma sala de servidores em Amravati, Índia; não retrata o incidente nem qualquer sistema afectado

🔒 Cibersegurança

CISA confirma exploração activa de três falhas do kernel Linux

A CISA, a agência de cibersegurança dos Estados Unidos, acrescentou a 18 de setembro três vulnerabilidades do kernel Linux ao KEV, o catálogo das falhas com exploração confirmada no mundo real. Os três CVE ficam em caminhos diferentes do kernel e podem estar presentes em qualquer servidor Linux.

O KEV (Known Exploited Vulnerabilities) não mede gravidade: lista falhas que a CISA considera já exploradas. A entrada das três fixa o prazo federal de 21 de setembro, ao abrigo da BOD 26-04 (Binding Operational Directive, directiva vinculativa para agências federais), e obriga a procurar sinais de compromisso — triagem forense, não apenas actualização.

Dois avisos no mesmo dia, três caminhos do kernel

A CISA publicou dois avisos na mesma data: um com dois CVE (Common Vulnerabilities and Exposures) e outro com um só, o kTLS. São subsistemas sem relação entre si, o que afasta a leitura de um único bug de uma distribuição concreta.

CVEComponenteRisco lido nas fontesMitigação sem patch
CVE-2025-39682kTLS — caminho de recepção9,8 crítica no NVD e no registo CVE; a Red Hat dá 7,0, ModeradoImpedir o carregamento do módulo tls
CVE-2025-39964AF_ALG — escrita concorrente7,3 Moderado na Red Hat; 7,8 no registo CVE; 5,5 no NVDNenhuma — a Red Hat diz não haver
CVE-2026-53266ebtables SNAT — reescrita ARP7,5 Importante na Red Hat; 8,8 no registo CVE; NVD sem pontuaçãoDesactivar a reescrita de endereço físico ARP ou remover as regras SNAT sobre ARP

kTLS: o único que os registos classificam como crítico

O kTLS (TLS dentro do kernel) tira a cifragem das aplicações. A falha permite que um registo de comprimento zero chegado pela rede contorne o tratamento previsto e faça os registos seguintes serem lidos com pressupostos errados. O NVD (National Vulnerability Database) pontua-o em 9,8, crítico.

A Red Hat pontua-o mais baixo: 7,0, na categoria Moderado. A sua mitigação sem patch é impedir o carregamento do módulo tls, medida que desliga a funcionalidade e que só é accionável quando o kTLS está em uso — condicionado a CONFIG_TLS.

AF_ALG: sem patch do fornecedor e sem mitigação

O AF_ALG é a família de sockets que permite usar a criptografia do kernel a partir de um programa. Duas escritas simultâneas no mesmo socket entrelaçam os dados e deixam o estado interno inconsistente — condição de corrida (CWE-362). A Red Hat pontua-o em 7,3 e o registo CVE em 7,8.

ebtables: escrita fora dos limites, com pré-condições

O ebtables é a filtragem de pacotes na ponte de rede («bridge») do kernel. O alvo SNAT (Source Network Address Translation) reescreve o endereço físico do remetente em pacotes ARP (Address Resolution Protocol) e escreve directamente numa página de memória importada, fora da gama reservada — a escrita fora dos limites (CWE-787, Common Weakness Enumeration).

É o único que a Red Hat marca como Importante — 7,5, o nível mais alto dos três — e o aviso fala de escalada local de privilégios, corrupção de memória ou negação de serviço. Exige, porém, controlo local e regras de ponte com ebtables: sem essa configuração, o caminho não é alcançável.

Sem patch, a mitigação indicada é simples de enunciar e difícil de confirmar: desactivar a reescrita de endereço físico ARP nas regras SNAT do ebtables, ou retirar as regras SNAT que actuam sobre tráfego ARP em interfaces de ponte.

Já existe correcção — o que falta é identificação e reinício

Dois dos três já têm correcção de fornecedor. O do kTLS foi corrigido pela Red Hat em setembro de 2025 (kernels 5.14.0-570.49.1.el9_6 e 6.12.0-55.37.1.el10_0) e nos ramos estáveis 6.1.149, 6.6.103, 6.12.44 e 6.16.4. O do ebtables ficou corrigido no Red Hat Enterprise Linux 8 e 9 em julho de 2026.

uname -r                 # versão do kernel em execução
cat /etc/os-release      # distribuição e versão
lsmod | grep '^tls'      # o módulo do kTLS está carregado?
ebtables -t nat -L -n    # regras SNAT do ebtables (requer root)
Armário de rede de 19 polegadas com painéis de ligação numerados, cabos de rede brancos organizados em calhas e dois comutadores geridos com indicadores verdes acesos

Armário de rede de 19 polegadas: painéis de ligação numerados, calhas de cabos e dois comutadores geridos. Imagem de arquivo (Dsimic, Wikimedia Commons, CC BY-SA 4.0); não mostra o sistema afectado nem qualquer exploração.

O número de versão engana: o kernel do fornecedor leva o número que a distribuição decidir, não o do kernel.org — um «6.12» da Red Hat, da Debian ou do Ubuntu pode já ter o backport e outro não. No Red Hat Enterprise Linux 10, só o do kTLS estava corrigido a 21 de setembro.

Não é um bug de uma distribuição: são três caminhos do próprio kernel — kTLS, AF_ALG e ebtables — que qualquer servidor Linux pode estar a usar. A CISA confirma exploração activa, exige triagem forense além da actualização e, para o AF_ALG, a Red Hat não tem patch nem mitigação.

O que fazer esta semana, e o que a CISA exige a mais

O trabalho começa por saber o que corre — versão do kernel e distribuição. Depois, procurar a errata do fornecedor para esses três CVE, instalar o pacote de kernel que ele publicou, confirmar a configuração e reiniciar. Sem reinício, a correcção fica instalada e inactiva.

A CISA vai além da actualização. O seu aviso diz que as agências têm de verificar se o intruso já tinha comprometido o sistema antes de a correcção ser aplicada — o que se procura não é a versão do kernel, mas registos e sinais de persistência anteriores ao patch.

O prazo de 21 de setembro obriga as agências federais civis dos Estados Unidos, através da BOD 26-04. Não vincula administradores portugueses nem empresas europeias: fora desse âmbito, o catálogo é um sinal de prioridade, não uma imposição.

Em Portugal, o portal IT Security noticiou em maio de 2026 um alerta do CNCS (Centro Nacional de Cibersegurança) sobre uma falha de escalada de privilégios no kernel Linux, o CVE-2026-31431, divulgado a 29 de abril e já então no catálogo da CISA. O alerta não pôde ser confirmado no sítio do CNCS, que não respondeu a partir daqui.

O que as fontes primárias não respondem é se existe exploit público e se há uso em ransomware: o KEV marca «Unknown» para os três, e a CISA fala de «evidência de exploração activa» sem descrever o ataque nem atribuir responsáveis.

Num parque português, o essencial desta semana cabe em três passos — ver que kernel corre, aplicar a errata do fornecedor, reiniciar — mais um quarto, mais lento: procurar sinais de compromisso anteriores ao patch.

💬 Comentários

Nenhum comentário ainda. Sê o primeiro a comentar!