VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

CISA confirma três falhas no coração do Linux sendo exploradas em ataques

A agência de cibersegurança dos Estados Unidos incluiu três vulnerabilidades do kernel do Linux no catálogo de falhas comprovadamente exploradas, com prazo de correção em três dias e exigência de perícia nos sistemas. Exigem acesso local — e é aí que mora o risco em servidor compartilhado.

Compartilhar
CISA confirma três falhas no coração do Linux sendo exploradas em ataques

O Linux roda a maior parte dos servidores do mundo — dos sistemas internos da sua empresa às máquinas virtuais na nuvem. Uma falha no kernel, que é o núcleo do sistema, atinge a base de tudo que está em cima.

A CISA, agência de cibersegurança dos Estados Unidos, incluiu três vulnerabilidades do kernel no catálogo de falhas comprovadamente exploradas em ataques, em 18 de setembro, com prazo de correção para 21 de setembro — três dias.

As três falhas

  • CVE-2025-39682, nota 9.8. Está no caminho de recebimento do TLS, o componente que cuida de conexões criptografadas. Permite que um usuário local autenticado provoque exposição de conteúdo da memória ou derrube o sistema.
  • CVE-2026-53266, nota 8.8. Uma escrita fora dos limites de memória no componente de tradução de endereços do ebtables. Pode levar a comportamento inesperado, queda do sistema ou elevação de privilégio local.
  • CVE-2025-39964, nota 7.8. Uma condição de corrida em sockets de criptografia, que pode travar o sistema ou corromper o resultado de operações criptográficas.

A Red Hat confirmou que há código de exploração em circulação pública e classificou o risco como alto.

Servidores em rack — o Linux roda na maior parte da infraestrutura corporativa e de nuvem

O detalhe que muda a urgência

As três exigem acesso local — o atacante precisa já estar dentro da máquina, com algum usuário. Isso parece diminuir a gravidade, e em parte diminui. Mas vale entender onde isso é crítico:

  • Servidor compartilhado. Se várias pessoas, sistemas ou clientes têm usuário na mesma máquina, uma falha de elevação de privilégio transforma um acesso comum em administrador do servidor.
  • Segundo passo de uma invasão. Ninguém entra na rede como administrador. Entra como usuário comum, por uma senha vazada ou um site invadido, e precisa de exatamente esse tipo de falha para subir. É o degrau que separa um incidente pequeno de um desastre.
  • Hospedagem e contêineres. Ambientes que rodam código de terceiros na mesma máquina são o cenário clássico de risco aqui.

Há um agravante no aviso: a CISA marcou as três como exigindo perícia nos sistemas potencialmente expostos. Ou seja, não basta aplicar a correção — é preciso verificar se alguém já usou a falha antes do remendo.

O que fazer

  1. Atualize o kernel nas distribuições que você usa. Todas as principais já publicaram pacotes corrigidos. Em ambientes que não podem reiniciar agora, vale programar a janela de manutenção com prioridade.
  2. Comece pelos servidores com múltiplos usuários locais e pelos que rodam código de terceiros. É onde a falha vale mais para o atacante.
  3. Não trate o patch como fim do assunto. Procure contas novas, tarefas agendadas estranhas e escalonamentos de privilégio nos registros das últimas semanas.
  4. Verifique os contêineres e as imagens base. Uma imagem antiga reconstruída amanhã leva o kernel do host, mas pacotes desatualizados podem esconder outras surpresas.

O kernel do Linux é atualizado com frequência e quase sempre sem dor. O problema é que “reiniciar o servidor” costuma ser a tarefa que todo mundo adia — e falhas de elevação de privilégio são justamente as que esperam, pacientes, pelo dia em que alguém entrar pela porta da frente.


Fontes

  • CISA — catálogo de vulnerabilidades conhecidas exploradas (KEV): cisa.gov/known-exploited-vulnerabilities-catalog
  • Red Hat — portal de segurança e avisos de CVE: access.redhat.com/security
  • NVD — CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964: nvd.nist.gov
  • Foto de capa: terminal com acesso root no Kali Linux, distribuição usada em testes de invasão — OS: Offensive Security/Screenshot: Panth, GPL, via Wikimedia Commons
  • Segunda imagem: corredor de servidores em data center — Joël van der Loo, CC BY-SA 4.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.