A CISA (Agência de Cibersegurança e Segurança de Infraestruturas dos EUA) emitiu um aviso sobre a exploração ativa de três vulnerabilidades no kernel do Linux, com níveis de gravidade entre médio e crítico. A entidade norte-americana atribuiu prioridade máxima aos problemas e ordenou às agências federais a aplicação imediata das atualizações de segurança e mitigações disponíveis.
Falha crítica esteve oculta durante 14 anos
A vulnerabilidade com maior impacto, identificada como CVE-2025-39964, esteve presente no código do sistema durante 14 anos. O problema consiste numa condição de corrida (race condition) na interface de socket criptográfica AF_ALG do kernel. Esta falha permite que operações de escrita concorrentes corrompam o estado interno do socket, o que pode levar ao bloqueio do sistema ou à alteração de resultados criptográficos.
A descoberta foi feita pela empresa de segurança STAR Labs sem recurso a sistemas de inteligência artificial. Os investigadores demonstraram a viabilidade do ataque ao conseguir a elevação de privilégios e a evasão de contentores no evento kernelCTF da Google.
Vulnerabilidades na implementação ebtables e no protocolo TLS
A segunda falha sinalizada é a CVE-2026-53266, uma vulnerabilidade de escrita fora dos limites na implementação ebtables SNAT. O problema faz com que a reescrita de endereços ARP modifique memória partilhada suportada por ficheiros sem tornar previamente gravável a gama de pacotes afetada. O investigador Kimmo Suominen publicou uma análise técnica no GitHub e apontou um vetor potencial para elevação de privilégios por analogia com a falha Dirty Pipe, embora sem código de exploração público demonstrado. A Red Hat confirmou a existência de exploração conhecida para esta vulnerabilidade.
A terceira vulnerabilidade, a CVE-2025-39682, afeta a lógica do caminho de receção TLS no kernel quando a funcionalidade kTLS está em utilização. O erro ocorre no processamento de registos de comprimento zero colocados em fila de espera, permitindo que diferentes tipos de registos TLS sejam processados em conjunto. Também para este caso, a Red Hat confirmou a disponibilidade de explorações públicas.
Exigência de triagem forense e ausência de ligação a ransomware
Perante a confirmação de ataques em ambiente real, a autoridade de cibersegurança determinou que os organismos afetados realizem uma triagem forense em todos os equipamentos para identificar eventuais sinais de intrusão anterior. A CISA não revelou pormenores sobre os incidentes registados nem sobre a identidade dos atacantes. Até ao momento, nenhuma das três falhas está associada a operações de grupos de ransomware.
(TT)
