# Investigador publica exploits para quatro falhas do kernel Linux que dão root a um utilizador local, encontradas com ajuda de IA

> Asim Manizada publicou a 18 de setembro código de exploração para quatro falhas do kernel Linux: DirtyAH6, TUNderflow, PPPoEject e DiagSpill. Indicam-se as versões corrigidas.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt/news/linux-kernel-lpe-quartet-public-root-exploits

O investigador de segurança Asim Manizada publicou a 18 de setembro código de exploração funcional para quatro falhas do kernel Linux que permitem a um utilizador local obter acesso root, [noticiou o The Hacker News](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html). As falhas chamam-se DirtyAH6, TUNderflow, PPPoEject e DiagSpill. A divulgação seguiu-se a uma coordenação com os responsáveis pela manutenção do kernel e com as distribuições Linux.

## Contexto

Uma falha de escalada local de privilégios não deixa um atacante entrar a partir da internet. Permite a alguém que já executa código numa máquina, como uma app maliciosa ou uma conta comprometida, tornar-se administrador. Num desktop ou num sistema partilhado, isso transforma um pequeno ponto de apoio em controlo total [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

## O que descreve a notícia

As falhas estão registadas como CVE-2026-80844 (DirtyAH6, no IPsec AH6), CVE-2026-81000 (TUNderflow, nos dispositivos virtuais TUN/TAP), CVE-2026-68121 (PPPoEject, no PPPoE) e CVE-2026-74469 (DiagSpill, no diagnóstico SCTP). As quatro são erros de segurança de memória no código de rede do kernel, e a notícia indica que os problemas subjacentes têm entre 10 e 21 anos. O DiagSpill envolve um contador de 16 bits de endpoints de ligação que volta a zero no 65 536.º endpoint [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

O DirtyAH6, o TUNderflow e o PPPoEject precisam de user namespaces sem privilégios. O DiagSpill não precisa deles nem de qualquer privilégio especial, desde que o módulo SCTP esteja disponível. Os primeiros kernels estáveis com as quatro correções são 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 e 7.2.4 [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

Manizada afirma ter encontrado as falhas com um processo assistido por IA que mapeia a forma como o kernel gere a memória e raciocina sobre a sua disposição, e o commit do kernel relativo ao DirtyAH6 inclui um crédito Assisted-by às suas ferramentas. A notícia indica que não foi confirmada qualquer exploração em ataques reais [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

> A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, foi concebida para Mac. Mostra que apps se ligam a onde e permite definir regras por app. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para os utilizadores de Linux e de Mac

As falhas estão no kernel Linux, pelo que o grupo exposto é o das pessoas que usam Linux em desktops, portáteis, máquinas de desenvolvimento e sistemas partilhados com kernels anteriores às versões indicadas. O macOS usa um kernel diferente e não é mencionado na notícia [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

## Recomendações

1. Instalar a atualização de kernel mais recente da distribuição e reiniciar, e verificar se o kernel em execução corresponde pelo menos a uma das versões indicadas para a sua série.
2. Quando a atualização tiver de esperar, a notícia indica a desativação dos user namespaces sem privilégios, que fecha três das quatro falhas, mas não o DiagSpill.
3. A notícia indica também a desativação do AH6, do TUN/TAP, do PPPoE e do SCTP quando não forem necessários.
4. Manter utilizadores e código não fiáveis fora dos sistemas partilhados até estes estarem atualizados.

## Relevância para a FireAI

A FireAI não funciona em Linux e não corrige kernels, pelo que esta notícia é contexto para os utilizadores de Mac e não um caso de utilização da FireAI. A lição geral vale para todas as plataformas: a escalada de privilégios precisa de código já em execução, e uma firewall que pergunta antes de uma app desconhecida se ligar atua noutra fase, a da ligação. Não impede a escalada local.

> Outra plataforma, a mesma pergunta: que apps comunicam com a rede? A FireAI responde-lhe no Mac. Experimente-a gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

A notícia não indica quando cada correção chegou às diferentes distribuições, que ambientes de trabalho estão mais expostos, nem se o código de exploração funciona sem alterações nos kernels das distribuições. Não apresenta um número de máquinas afetadas. A afirmação de Manizada de que este lote encerra provavelmente a fase pública da sua procura de erros assistida por IA é dele [[1]](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html).

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root](https://thehackernews.com/2026/09/public-exploits-released-for-four-linux.html)
