O investigador de segurança Asim Manizada publicou a 18 de setembro código de exploração funcional para quatro falhas do kernel Linux que permitem a um utilizador local obter acesso root, noticiou o The Hacker News. As falhas chamam-se DirtyAH6, TUNderflow, PPPoEject e DiagSpill. A divulgação seguiu-se a uma coordenação com os responsáveis pela manutenção do kernel e com as distribuições Linux.
Contexto
Uma falha de escalada local de privilégios não deixa um atacante entrar a partir da internet. Permite a alguém que já executa código numa máquina, como uma app maliciosa ou uma conta comprometida, tornar-se administrador. Num desktop ou num sistema partilhado, isso transforma um pequeno ponto de apoio em controlo total [1].
O que descreve a notícia
As falhas estão registadas como CVE-2026-80844 (DirtyAH6, no IPsec AH6), CVE-2026-81000 (TUNderflow, nos dispositivos virtuais TUN/TAP), CVE-2026-68121 (PPPoEject, no PPPoE) e CVE-2026-74469 (DiagSpill, no diagnóstico SCTP). As quatro são erros de segurança de memória no código de rede do kernel, e a notícia indica que os problemas subjacentes têm entre 10 e 21 anos. O DiagSpill envolve um contador de 16 bits de endpoints de ligação que volta a zero no 65 536.º endpoint [1].
O DirtyAH6, o TUNderflow e o PPPoEject precisam de user namespaces sem privilégios. O DiagSpill não precisa deles nem de qualquer privilégio especial, desde que o módulo SCTP esteja disponível. Os primeiros kernels estáveis com as quatro correções são 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [1].
Manizada afirma ter encontrado as falhas com um processo assistido por IA que mapeia a forma como o kernel gere a memória e raciocina sobre a sua disposição, e o commit do kernel relativo ao DirtyAH6 inclui um crédito Assisted-by às suas ferramentas. A notícia indica que não foi confirmada qualquer exploração em ataques reais [1].
Implicações para os utilizadores de Linux e de Mac
As falhas estão no kernel Linux, pelo que o grupo exposto é o das pessoas que usam Linux em desktops, portáteis, máquinas de desenvolvimento e sistemas partilhados com kernels anteriores às versões indicadas. O macOS usa um kernel diferente e não é mencionado na notícia [1].
Recomendações
- Instalar a atualização de kernel mais recente da distribuição e reiniciar, e verificar se o kernel em execução corresponde pelo menos a uma das versões indicadas para a sua série.
- Quando a atualização tiver de esperar, a notícia indica a desativação dos user namespaces sem privilégios, que fecha três das quatro falhas, mas não o DiagSpill.
- A notícia indica também a desativação do AH6, do TUN/TAP, do PPPoE e do SCTP quando não forem necessários.
- Manter utilizadores e código não fiáveis fora dos sistemas partilhados até estes estarem atualizados.
Relevância para a FireAI
A FireAI não funciona em Linux e não corrige kernels, pelo que esta notícia é contexto para os utilizadores de Mac e não um caso de utilização da FireAI. A lição geral vale para todas as plataformas: a escalada de privilégios precisa de código já em execução, e uma firewall que pergunta antes de uma app desconhecida se ligar atua noutra fase, a da ligação. Não impede a escalada local.
Limitações
A notícia não indica quando cada correção chegou às diferentes distribuições, que ambientes de trabalho estão mais expostos, nem se o código de exploração funciona sem alterações nos kernels das distribuições. Não apresenta um número de máquinas afetadas. A afirmação de Manizada de que este lote encerra provavelmente a fase pública da sua procura de erros assistida por IA é dele [1].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.