
Uma vulnerabilidade de use-after-free no subsistema de controle de tráfego permite escalada de privilégios local. O código de exploração público foi acelerado pelo uso de inteligência artificial, aumentando o risco para sistemas não corrigidos.
| Componente | Subsistema de controle de tráfego de rede do núcleo do Linux (kernel traffic-control subsystem), opções CONFIG_NET_ACT_GACT e CONFIG_NET_CLS_FLOWER. |
| Vetor | Escalada de privilégio local via condição de corrida (use-after-free) durante operações concorrentes de RTM_NEWTFILTER e RTM_DELTFILTER. Requer um ponto de apoio inicial, namespaces de usuário sem privilégios e opções de núcleo específicas. |
| Impacto | Execução de código no contexto do administrador (root). O exploit moderno manipula campos de núcleo para falhar processos e executar binários maliciosos como manipulador de despejo de memória. |
| Prioridade | Atualizar para versões corrigidas do núcleo do Linux e restringir namespaces de usuário sem privilégios em sistemas expostos a múltiplos locatários ou ambientes isolados. |
| Versões | Faixas vulneráveis começam no Linux 4.14. Correções lançadas nas versões estáveis 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 e 7.0.13 (mainline 7.1-rc7). |
Uma falha de segurança crítica rastreada como CVE-2026-53264 afeta o subsistema de controle de tráfego de rede do núcleo do Linux. A vulnerabilidade foi classificada com uma pontuação CVSS de 7.8 e consiste em uma vulnerabilidade do tipo use-after-free decorrente de uma condição de corrida (race condition) na manipulação do ciclo de vida de ações de roteamento de pacotes. O pesquisador de segurança Lee Jia Jie, do STAR Labs, publicou um código de exploração capaz de conceder privilégios de administrador (root) a partir de um usuário comum, focando inicialmente em sistemas CentOS Stream 9.
O que torna este incidente particularmente notável é a metodologia de descoberta. O pesquisador relatou que utilizou ferramentas de inteligência artificial não apenas para acelerar a identificação da falha estrutural no gerenciamento de memória do núcleo, mas também para otimizar a janela de tempo necessária para que a corrida seja bem-sucedida, além de auxiliar na elaboração de provas de conceito analisadas pelo Kernel Address Sanitizer (KASAN). Apesar do auxílio algorítmico, o analista ressaltou que Jackson ainda requer julgamento humano extensivo, visto que a automação apresenta falhas de raciocínio.
A correção principal (upstream) foi integrada ao repositório central em 1 de junho de 2026 e posteriormente retroportada para múltiplos ramos estáveis do núcleo Linux. No entanto, o código completo do exploit foi divulgado publicamente, elevando a urgência de adequação. Trata-se estritamente de uma falha de escalada de privilégios local, o que significa que não pode ser acionada remotamente sem que o invasor já possua a capacidade de executar comandos básicos na máquina visada.
O núcleo do problema reside no tratamento inadequado de concorrência nas requisições de filtro de tráfego. Quando solicitações simultâneas de adição (RTM_NEWTFILTER) e remoção (RTM_DELTFILTER) ocorrem, uma thread pode ler um objeto de ação de tráfego exatamente após outra thread ter liberado essa mesma estrutura da memória. Primitivas insoladas do mecanismo Read-Copy-Update (RCU) garantiam a segurança dos leitores, mas a liberação antecipada do objeto na memória abria uma brecha para uso após liberação.
A prova de conceito demonstrada usa namespaces de usuário não privilegiados, permitindo que um atacante crie um namespace de rede isolado e obtenha privilégios locais de CAP_NET_ADMIN sem interagir diretamente com o administrador do sistema operacional principal. Utilizando uma arquitetura de enfileiramento clsact e filtros flower, o fluxo malicioso atinge o caminho vulnerável no gerenciamento de pacotes.
Para explorar a janela de牛皮 corrida limitada, técnicas de sincronização baseadas em timerfd e operações epoll são aplicadas para manipular o agendador de processos. Com a memória liberada, o atacante realiza alocações específicas para preencher a área de dados recém-disponível, sobrescrevendo o objeto original. Em seguida, uma cadeia de programação orientada a retorno (ROP) com endereços fixos (hardcoded offsets) é executada. O objetivo final desta cadeia consiste em alterar o campo core_pattern do núcleo.
Manipulando o caminho do manipulador de despejo de memória, o exploit coloca uma cóleta maliciosa de si mesmo em um arquivo de memória anônimo (memfd) e provoca um travamento controlado em um processo filho. O sistema operacional, detectando o travamento, executa o binário contido na memória como o manipulador padrão de despejo. Como este manipulador é invocado com privilégios máximos no namespace inicial, o invasor adquire controle administrativo total do equipamento.
Embora a falha exista no código central de controle de tráfego de pacotes de diversas distribuições baseadas em Linux, a eficácia imediata e o nível de exposição ao risco dependem de variáveis arquitetônicas e configurações específicas do ambiente. Nem todos os sistemas operacionais vulneráveis podem ser completamente comprometidos pelo código público atual,缩小ando a explosão maciça, mas exigindo atenção imediata de equipes de infraestrutura.
Sistemas corporativos, servidores de hospedagem compartilhada e instâncias de contêineres que rodam aplicações não confiáveis ou que aceitam execução arbitrária de código de clientes estão na zona de maior risco. Em ambientes em nuvem, onde múltiplos locatários compartilham o mesmo núcleo (multi-tenant), a escalada de privilégio representa um risco de fuga iminente se as políticas de namespaces não forem estritamente controladas.
- Versões do núcleo a partir da 4.14 que não receberam o patch de Justin Jenny.
- Sistemas onde as opções de compilação
CONFIG_NET_ACT_GACTeCONFIG_NET_CLS_FLOWERestão ativas. - Distribuições atuais rastreando estado de vulnerabilidade não corrigida, tais como versões específicas do Ubuntu ainda marcadas como suscetíveis, módulos do SUSE marcados como pendentes e imagens não atualizadas do CentOS Stream 9.
- Ambientes que permitem irrestritamente a criação de namespaces de usuários não privilegiados por processos comuns.
A detecção deste padrão de ataque exige monitoramento profundo do comportamento do sistema operacional, especialmente atividade anômala associada à configuração de redes virtuais e manipulação de arquivos executáveis em memória. A atividade do invasor frequentemente deixa rastros de criação e destruição acelerada de interfaces virtuais, um subproduto das tentativas para vencer a corrida de processos.
- Anomalidades na frequência e volume de criação de namespaces de rede e usuário por processos não privilegiados sem prévia autorização. Por exemplo, ferramentas de exploração criando interfaces randômicas.
- Alertas de auditoria do kernel do Linux referentes a operações que exigem CAP_NET_ADMIN, solicitadas por contas locais de serviço com permissões limitadas.
- Registros de monitoramento de integridade indicando modificação não autorizada no parâmetro do kernel via writing no caminho proc/sys/kernel/core_pattern.
- Detecção de execução de arquivo a partir de descrição de memória anonimizada (memfd_create) sem referência a imagens em disco convencionais, um forte indicativo de injeção de binário invisível ao disco.
A correção definitiva exige a instalação depacotes atualizados do núcleo distribuídos oficialmente pelos mantenedores de cada sistema operacional. O mecanismo fundamental da correção bloqueia o ataque garantindo que a operação de liberação de memória seja adiada até a conclusão de todos os processos de leitores baseados em RCU, eliminando a condição de corrida de forma segura.
- Reinicie e valide todas as instâncias afetadas para uso de versões recentes do kernel especificamente corrigidas (5.10.259, 5.15.210, 6.1.176 ou superiores correspondentes).
- Implemente bloqueio de sysctl para desativar namespaces de usuários não privilegiados (ex: user.max_user_namespaces=0) ampenas em ambientes rigidamente controlados, mitigando o pré-requisito anatomizante e essencial do exploit divulgado.
- Aplique monitoramento agressivo e bloqueio de escrita sobre alteraçõesproc/sys/kernel/core_pattern em máquinas de produção altamente sensíveis.
- Promova auditoria sistêmica da presença das opções de compilação alvo e mantenha hardening preventivo desabilitando a compilação de drivers e filtros não essenciais ao negócio.
0 Comentários