Exploit públicos são divulgados para quatro falhas no kernel Linux que permitem root local
21 de Setembro de 2026

Um pesquisador de segurança divulgou código de exploit funcional para quatro falhas no kernel Linux, todas capazes de permitir que um usuário local obtenha acesso root, o nível mais alto de privilégios em uma máquina.

Os mantenedores do kernel corrigiram as quatro falhas nas últimas semanas, portanto um sistema com o kernel atualizado não é afetado. Mas o código de exploit já é público, e qualquer máquina ainda rodando uma versão antiga do kernel precisa ser atualizada.

As falhas foram batizadas de DirtyAH6, TUNderflow, PPPoEject e DiagSpill. O pesquisador Asim Manizada as encontrou e as reportou à equipe de segurança do kernel Linux em meados de julho.

Em 18 de setembro, Manizada publicou um relatório técnico com exploits funcionais, após uma pausa coordenada com distribuições Linux para que os patches fossem liberados primeiro.

Até agora, não há relatos de uso dessas quatro falhas em ataques reais. Os exploits são do próprio Manizada, foram ajustados para compilações específicas do kernel e podem derrubar a máquina, então são destinados a sistemas de teste isolados.

Ainda assim, a publicação do código de exploit aumenta o risco em sistemas compartilhados. A elevação local de privilégios é mais preocupante quando o invasor já tem algum acesso, como uma conta com poucos privilégios em um servidor multiusuário, e quer assumir o controle total.

O que foi afetado

Três das quatro falhas só podem ser alcançadas por um usuário comum quando os namespaces de usuário sem privilégios estão ativados. Os namespaces de usuário são um recurso do Linux que permite a um usuário normal agir como root dentro de um sandbox privado. Muitas distribuições os habilitam por padrão, e é assim que um invasor obtém os privilégios de rede exigidos pelos exploits.

A quarta falha, DiagSpill, é a exceção. Ela não exige namespaces de usuário nem privilégios especiais, desde que o sistema tenha o módulo de rede SCTP disponível.

| Falha | CVE | Área do kernel | Requisito local | Pode ser alcançada remotamente? |
|---|---|---|---|---|
| DirtyAH6 | CVE-2026-80844 | IPsec AH6 (IPv6) | Namespaces de usuário sem privilégios | Apenas derrubada, e somente se o host rotear IPv6 e adicionar um Authentication Header no modo de transporte |
| TUNderflow | CVE-2026-81000 | Dispositivos virtuais de rede TUN/TAP | Namespaces de usuário sem privilégios | Não |
| PPPoEject | CVE-2026-68121 | PPPoE | Namespaces de usuário sem privilégios | Não |
| DiagSpill | CVE-2026-74469 | SCTP (sctp_diag) | Nenhum | Apenas derrubada, e somente com opções não padrão de SCTP ativadas |

Manizada também descobriu que duas das falhas, DirtyAH6 e DiagSpill, podem ser acionadas pela rede, mas apenas em casos muito específicos e, em geral, para derrubar o sistema.

DirtyAH6 pode derrubar um host que atua como roteador ou gateway IPv6 e adiciona um IPsec Authentication Header no modo de transporte. Já DiagSpill só pode derrubar um host quando certas opções de SCTP, que vêm desativadas por padrão, são ligadas.

Manizada conseguiu acesso root remoto com DirtyAH6 apenas em seu próprio laboratório e depois de ajustar a memória no alvo primeiro. Fazer isso remotamente, escreveu ele, “parece extremamente difícil”, embora não tenha descartado a possibilidade. No caso de DiagSpill, ele disse não ver nenhum caminho para root remoto, mesmo com um ajuste perfeito da memória.

Ele também afirmou que as falhas poderiam, em tese, permitir a fuga de um container, mas não construiu um cenário desse tipo.

O que fazer

Atualize para um kernel que inclua as quatro correções. As primeiras versões estáveis com o conjunto completo são:

- 5.10.270
- 5.15.221
- 6.1.188
- 6.6.157
- 6.12.109
- 6.18.50
- 7.2.4

Esses são os números de versão do projeto principal do kernel Linux. A maioria das pessoas usa um kernel fornecido por uma distribuição, como Debian, Ubuntu, Red Hat ou SUSE, que emprega seus próprios números de versão e incorpora essas correções conforme seu próprio cronograma. Verifique o aviso de segurança da sua distribuição para confirmar se ela já publicou uma atualização com as quatro correções, e não apenas versões equivalentes às listadas acima.

Se não for possível aplicar o patch imediatamente, há duas medidas que reduzem o risco:

- Desative os namespaces de usuário sem privilégios. Isso bloqueia o caminho de usuário comum para DirtyAH6, TUNderflow e PPPoEject. Não impede DiagSpill e também não impede um container ou processo que já tenha privilégios de administração de rede.
- Desative os recursos afetados se você não os usa: AH6, TUN/TAP, PPPoE e SCTP.

Manizada recomenda aplicar o patch em vez de desativar recursos, porque outros caminhos para as mesmas falhas podem existir.

Como os bugs funcionam

As quatro falhas são bugs de segurança de memória em partes diferentes do código de rede do kernel. Cada uma permite que um invasor corrompa a memória do kernel, o que Manizada então usou para obter um shell root. Os erros de base são antigos, variando de 10 a 21 anos.

DirtyAH6 está no código do IPsec que lida com o Authentication Header do IPv6. O código confiava em um campo do cabeçalho de roteamento sem verificá-lo em relação ao número de endereços presentes, então um pacote preparado de forma maliciosa fazia um ponteiro interno avançar muito além dos limites e gravar além do buffer.

TUNderflow está nos dispositivos virtuais de rede TUN e TAP. Um único valor era usado ao mesmo tempo como espaço de sobra e como tamanho, e um valor grande demais passado pelo Open vSwitch fazia o cálculo do tamanho transbordar, de modo que os dados do pacote eram gravados fora do buffer.

PPPoEject está no código de PPP sobre Ethernet. Ele mantinha um ponteiro dentro de um buffer de rede enquanto chamava uma rotina do dispositivo que podia liberar e mover esse buffer, e as gravações posteriores então usavam memória já liberada, um bug conhecido como use-after-free.

DiagSpill está no código de relatório do SCTP. Um contador que acompanha os pontos finais da conexão tem apenas 16 bits, então o 65.536º ponto final o fez voltar para zero. O código de relatório então reservou zero espaço, mas copiou a lista completa, gravando cerca de 8 MiB de dados além do fim do buffer.

Uma rodada com apoio de IA

Manizada disse que encontrou as quatro falhas com um processo assistido por IA que monta um mapa de como o kernel lida com a memória e raciocina sobre sua estrutura. A correção do kernel para DirtyAH6 registra isso: o commit inclui uma linha “Assisted-by” que credita sua ferramenta de IA personalizada.

Este é o mais recente episódio de uma sequência de falhas de elevação de privilégios no kernel Linux divulgadas ao longo de 2026, várias delas encontradas com ajuda de modelos de linguagem de grande porte. Manizada revelou uma falha semelhante no Open vSwitch, chamada OVSwrap, em julho.

Um dos novos exploits também reutiliza uma técnica do Dirty Frag, outra falha de root no kernel Linux divulgada em maio por outro pesquisador. No relatório, Manizada disse que esse lote provavelmente encerra a fase pública de sua caça a bugs com apoio de IA.

Publicidade

VPS KVM 6GB no Brasil com SSD a partir de R$ 49/mês

Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...