O pesquisador de segurança Asim Manizada publicou em 18 de setembro código de exploit funcional para quatro falhas do kernel Linux que permitem a um usuário local obter acesso root, relatou o The Hacker News. As falhas se chamam DirtyAH6, TUNderflow, PPPoEject e DiagSpill. A divulgação foi coordenada com os mantenedores do kernel e com as distribuições Linux.
Contexto
Uma falha de escalonamento local de privilégios não permite que um atacante entre pela internet. Ela permite que alguém que já executa código em uma máquina, como um app malicioso ou uma conta comprometida, se torne administrador. Em um desktop ou em um sistema compartilhado, isso transforma um pequeno ponto de apoio em controle total [1].
O que a reportagem descreve
As falhas são identificadas como CVE-2026-80844 (DirtyAH6, no IPsec AH6), CVE-2026-81000 (TUNderflow, nos dispositivos virtuais TUN/TAP), CVE-2026-68121 (PPPoEject, no PPPoE) e CVE-2026-74469 (DiagSpill, no diagnóstico do SCTP). As quatro são bugs de segurança de memória no código de rede do kernel, e a reportagem diz que os problemas de fundo têm entre 10 e 21 anos. O DiagSpill envolve um contador de 16 bits de pontos de conexão que volta a zero no 65.536º ponto [1].
DirtyAH6, TUNderflow e PPPoEject precisam de user namespaces sem privilégio. O DiagSpill não precisa deles nem de nenhum privilégio especial, desde que o módulo SCTP esteja disponível. Os primeiros kernels estáveis com as quatro correções são 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [1].
Manizada diz que encontrou as falhas com um processo assistido por IA que mapeia como o kernel lida com a memória e raciocina sobre sua organização, e o commit do kernel para o DirtyAH6 traz um crédito Assisted-by para a ferramenta dele. A reportagem diz que nenhuma exploração em ataques reais foi confirmada [1].
Implicações para usuários de Linux e de Mac
As falhas estão no kernel Linux, então o grupo exposto é o de quem roda Linux em desktops, notebooks, máquinas de desenvolvimento e sistemas compartilhados com kernels anteriores às versões listadas. O macOS usa outro kernel e não é mencionado na reportagem [1].
Recomendações
- Instale a atualização de kernel mais recente da distribuição e reinicie, e verifique se o kernel em execução é pelo menos uma das versões listadas para a sua série.
- Onde a correção precisar esperar, a reportagem cita a desativação dos user namespaces sem privilégio, que fecha três das quatro falhas, mas não o DiagSpill.
- A reportagem também cita a desativação de AH6, TUN/TAP, PPPoE e SCTP onde não forem necessários.
- Mantenha usuários e códigos não confiáveis fora dos sistemas compartilhados até a atualização.
Relevância para o FireAI
O FireAI não roda no Linux e não corrige kernels, então esta notícia é contexto para usuários de Mac, e não um caso de uso do FireAI. A lição geral vale para qualquer plataforma: o escalonamento de privilégios exige código já em execução, e um firewall que pergunta antes que um app desconhecido se conecte atua em outra etapa, a conexão. Ele não impede o escalonamento local.
Limitações
A reportagem não informa quando cada correção chegou a cada distribuição, quais ambientes de desktop estão mais expostos nem se o código de exploit funciona sem alterações nos kernels das distribuições. Ela não traz uma contagem de máquinas afetadas. A afirmação de Manizada de que este lote provavelmente encerra a fase pública de sua caça a bugs assistida por IA é dele [1].
Experimente o FireAI, da HisnLabs grátis por 17 dias.