Notícias sobre segurança e IA

Segurança do Linux no desktop · Por FireAI Security & Research Team · Publicado

Investigador publica exploits para quatro falhas do kernel Linux que dão root a um utilizador local, encontradas com ajuda de IA

Asim Manizada publicou a 18 de setembro código de exploração para quatro falhas do kernel Linux: DirtyAH6, TUNderflow, PPPoEject e DiagSpill. Indicam-se as versões corrigidas.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

O investigador de segurança Asim Manizada publicou a 18 de setembro código de exploração funcional para quatro falhas do kernel Linux que permitem a um utilizador local obter acesso root, noticiou o The Hacker News. As falhas chamam-se DirtyAH6, TUNderflow, PPPoEject e DiagSpill. A divulgação seguiu-se a uma coordenação com os responsáveis pela manutenção do kernel e com as distribuições Linux.

Contexto

Uma falha de escalada local de privilégios não deixa um atacante entrar a partir da internet. Permite a alguém que já executa código numa máquina, como uma app maliciosa ou uma conta comprometida, tornar-se administrador. Num desktop ou num sistema partilhado, isso transforma um pequeno ponto de apoio em controlo total [1].

O que descreve a notícia

As falhas estão registadas como CVE-2026-80844 (DirtyAH6, no IPsec AH6), CVE-2026-81000 (TUNderflow, nos dispositivos virtuais TUN/TAP), CVE-2026-68121 (PPPoEject, no PPPoE) e CVE-2026-74469 (DiagSpill, no diagnóstico SCTP). As quatro são erros de segurança de memória no código de rede do kernel, e a notícia indica que os problemas subjacentes têm entre 10 e 21 anos. O DiagSpill envolve um contador de 16 bits de endpoints de ligação que volta a zero no 65 536.º endpoint [1].

O DirtyAH6, o TUNderflow e o PPPoEject precisam de user namespaces sem privilégios. O DiagSpill não precisa deles nem de qualquer privilégio especial, desde que o módulo SCTP esteja disponível. Os primeiros kernels estáveis com as quatro correções são 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [1].

Manizada afirma ter encontrado as falhas com um processo assistido por IA que mapeia a forma como o kernel gere a memória e raciocina sobre a sua disposição, e o commit do kernel relativo ao DirtyAH6 inclui um crédito Assisted-by às suas ferramentas. A notícia indica que não foi confirmada qualquer exploração em ataques reais [1].

Implicações para os utilizadores de Linux e de Mac

As falhas estão no kernel Linux, pelo que o grupo exposto é o das pessoas que usam Linux em desktops, portáteis, máquinas de desenvolvimento e sistemas partilhados com kernels anteriores às versões indicadas. O macOS usa um kernel diferente e não é mencionado na notícia [1].

Recomendações

  1. Instalar a atualização de kernel mais recente da distribuição e reiniciar, e verificar se o kernel em execução corresponde pelo menos a uma das versões indicadas para a sua série.
  2. Quando a atualização tiver de esperar, a notícia indica a desativação dos user namespaces sem privilégios, que fecha três das quatro falhas, mas não o DiagSpill.
  3. A notícia indica também a desativação do AH6, do TUN/TAP, do PPPoE e do SCTP quando não forem necessários.
  4. Manter utilizadores e código não fiáveis fora dos sistemas partilhados até estes estarem atualizados.

Relevância para a FireAI

A FireAI não funciona em Linux e não corrige kernels, pelo que esta notícia é contexto para os utilizadores de Mac e não um caso de utilização da FireAI. A lição geral vale para todas as plataformas: a escalada de privilégios precisa de código já em execução, e uma firewall que pergunta antes de uma app desconhecida se ligar atua noutra fase, a da ligação. Não impede a escalada local.

Limitações

A notícia não indica quando cada correção chegou às diferentes distribuições, que ambientes de trabalho estão mais expostos, nem se o código de exploração funciona sem alterações nos kernels das distribuições. Não apresenta um número de máquinas afetadas. A afirmação de Manizada de que este lote encerra provavelmente a fase pública da sua procura de erros assistida por IA é dele [1].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root