FERRAMENTAS LINUX: Alerta de Segurança: Atualização Crítica do libseccomp no Fedora 44

segunda-feira, 20 de julho de 2026

Alerta de Segurança: Atualização Crítica do libseccomp no Fedora 44



Atualização crítica do libseccomp no Fedora 44 corrige falhas que permitem contorno de filtros e execução de código. Saiba como se proteger e atualizar agora mesmo.


No dia 1º de julho de 2026, a equipe do Fedora liberou um aviso de segurança de nível crítico para o pacote libseccomp (Fedora-2026-752186819e). 

Esta atualização corrige múltiplas vulnerabilidades que podem comprometer a segurança de containers e aplicações que dependem do filtro de chamadas de sistema (syscalls) do Linux.

Se você administra servidores Fedora, trabalha com containers Docker ou desenvolve software que utiliza restrições de syscalls, leia este artigo até o final. Vamos explicar em detalhes o que mudou, por que você precisa atualizar agora e como se proteger.


O que é o libseccomp e por que ele é tão importante ?


O libseccomp é uma biblioteca que fornece uma interface simples e segura para o mecanismo de filtragem de chamadas de sistema do kernel Linux, conhecido como seccomp (Secure Computing Mode).

Em termos práticos, o seccomp permite que uma aplicação defina quais chamadas de sistema ela pode ou não executar. Por exemplo, um container pode ser configurado para nunca chamar reboot() ou shutdown(), mesmo que o código tente fazer isso. 

O kernel bloqueia a chamada e a aplicação recebe um erro, aumentando drasticamente a segurança do ambiente.


O libseccomp é amplamente utilizado em:


  • Containers Docker e Podman – para restringir privilégios de containers

  • Aplicações sandbox – como navegadores e processadores de documentos

  • Sistemas embarcados – onde cada chamada de sistema precisa ser auditada

  • Firewalls e sistemas de detecção – que monitoram atividade de syscalls


Quais vulnerabilidades foram corrigidas ? 


O aviso FEDORA-2026-752186819e corrige cinco problemas de segurança distintos no libseccomp, sendo três deles considerados críticos:


 GHSA-4q85-33p6-j5g6 – Comparação incorreta de 64 bits


Esta vulnerabilidade afeta a forma como o libseccomp mescla regras de filtro para arquiteturas de 64 bits. 

Um erro de "copy-paste" na função _db_tree_add() faz com que o campo de ação de regras mescladas não seja atualizado corretamente.


Impacto: 


Um atacante pode explorar essa falha para contornar filtros de segurança que deveriam bloquear chamadas de sistema específicas. Isso pode levar a:


  • Escapamento de containers.

  • Execução de comandos proibidos.

  • Elevação de privilégios em sistemas mal configurados.


GHSA-46fr-jh49-xvhx – Dupla liberação de memória (Double Free)


Quando um filtro libseccomp excede 65.535 instruções BPF, o campo blk_cnt (um inteiro de 16 bits) sofre overflow e retorna a zero. Isso causa uma dupla liberação de memória durante o processamento do filtro.


Impacto: A dupla liberação pode causar:


  • Corrupção de memória e crashes (negação de serviço).
  • Em cenários específicos, execução de código arbitrário.


GHSA-2hqh-5c36-grrm – Corrupção de heap (Heap Corruption)

O mesmo overflow no contador de instruções BPF também pode causar corrupção de heap. A memória alocada para o filtro é corrompida, levando a comportamento imprevisível.

Impacto: Corrupção de heap é uma das classes de vulnerabilidade mais perigosas, pois pode ser explorada para:

  • Sobrescrever ponteiros de função.
  • Redirecionar fluxo de execução.
  • Executar código malicioso com privilégios da aplicação.


Outras correções importantes


Além das três vulnerabilidades críticas, a atualização também corrige:

  • Aliasing indefinido no algoritmo de hash interno do libseccomp
  • Cópia de bytes extras no buffer de destino da função seccomp_export_bpf_mem()
  • Falha na mesclagem da flag notify_used, que impedia a geração correta de descritores de arquivo de listener

Quem é afetado?


Todos os usuários do Fedora 44 que possuem o pacote libseccomp instalado (praticamente todos os sistemas) estão vulneráveis.
Além disso, outras distribuições Linux já estão emitindo avisos semelhantes:

  • Slackware 15.0 e -current já receberam pacotes corrigidos
  • CentOS/RHEL também possuem correções para versões antigas

Se você utiliza containers Docker que dependem do perfil seccomp padrão do sistema, a atualização do libseccomp é obrigatória para garantir que os filtros de segurança funcionem corretamente.


Como atualizar o libseccomp no Fedora 44 ?


A atualização é simples e pode ser feita via dnf, o gerenciador de pacotes do Fedora.

Passo 1: Abra um terminal com privilégios de root.

Passo 2: Execute o comando:

bash
su -c 'dnf upgrade --advisory FEDORA-2026-752186819e'


Passo 3: Confirme a instalação quando solicitado

Passo 4: Reinicie os serviços que utilizam libseccomp (containers, aplicações sandbox, etc.) para garantir que a nova versão seja carregada.

A versão corrigida é libseccomp-2.6.1-2.fc44, que inclui:

  • Tabela de syscalls atualizada para Linux v7.1.0-rc4
  • Bindings Python habilitados para Fedora 44+
  • Shebang atualizado para Python 3

O que mais mudou nesta versão ?


Além das correções de segurança, a versão 2.6.1-2.fc44 traz melhorias importantes:

  • Suporte a Python bindings – agora é possível usar o libseccomp diretamente de scripts Python no Fedora 44
  • Atualização da tabela de syscalls – suporte às novas chamadas de sistema do Linux v7.1.0-rc4
  • Documentação aprimorada – incluindo informações sobre seccomp_transaction_start()
  • Remoção de suporte a s390 – arquitetura antiga que não é mais mantida upstream

Como verificar se minha versão está atualizada ?


Para confirmar que você está com a versão corrigida, execute:

bash
rpm -q libseccomp

A saída esperada é libseccomp-2.6.1-2.fc44 (ou superior).

Se a versão for inferior, atualize imediatamente seguindo as instruções acima.


📘  Livro Recomendado

Mastering Linux Security and Hardening - Third Edition

de Donald A. Tevault

Este é um guia prático e abrangente que ensina como proteger seu sistema Linux contra invasores, ataques de malware e outras ameaças cibernéticas, usando as versões mais recentes do Ubuntu e AlmaLinux.

O que você vai aprender: Como configurar um laboratório de testes, criar contas de usuário com privilégios adequados, proteger dados com permissões e criptografia, e configurar firewalls com as tecnologias mais recentes. 

O livro também cobre a criação de uma autoridade certificadora (CA) local e a auditoria automatizada de sistemas com OpenSCAP.

Por que é útil: É uma leitura essencial para quem deseja implementar as melhores práticas de segurança e entender os fundamentos por trás de bibliotecas como o mbedtls.

Mastering Linux Security and Hardening - Third Edition  -> https://link.amazon/B010TEm9Y

Eu ganho uma comissão quando você faz uma compra.




O que fazer se eu não puder atualizar agora?


Se você está em um ambiente onde a atualização imediata não é possível (por exemplo, sistemas legados ou em produção crítica), considere as seguintes medidas temporárias:

  • Reduza a complexidade dos filtros – evite filtros com mais de 65.535 instruções BPF.
  • Monitore logs – fique atento a crashes ou comportamentos anormais em aplicações que usam seccomp.
  • Isole containers críticos – coloque containers sensíveis em redes isoladas enquanto a atualização não é aplicada.
  • Planeje uma janela de manutenção – agende a atualização para o mais breve possível.
Lembre-se: estas são medidas paliativas. A única solução definitiva é aplicar a atualização oficial.



O impacto em containers e orquestradores

Para quem utiliza Kubernetes, Docker ou Podman, a atualização do libseccomp é especialmente crítica. O perfil seccomp padrão dessas ferramentas depende da biblioteca para aplicar restrições a containers.

Cenário de risco: Um container malicioso poderia explorar a vulnerabilidade GHSA-4q85-33p6-j5g6 para chamar syscalls que deveriam estar bloqueadas, como:

  • mount() – para montar sistemas de arquivos do host.
  • ptrace() – para depurar e injetar código em outros processos.
  • keyctl() – para manipular chaves do kernel.

Em clusters Kubernetes, isso poderia permitir que um container comprometido escapasse para o nó host e comprometesse outros workloads.

Recomendação: Após atualizar o libseccomp nos nós do cluster, reinicie todos os Pods para que eles carreguem a nova versão da biblioteca.



Perguntas Frequentes (FAQ)

1. Esta vulnerabilidade afeta o Ubuntu ou Debian?


Sim, todas as distribuições que utilizam libseccomp são afetadas tecnicamente. No entanto, o aviso específico FEDORA-2026-752186819e é para o Fedora. Verifique os canais oficiais da sua distribuição para obter a atualização correspondente. Slackware, CentOS, RHEL e outras já possuem pacotes corrigidos disponíveis.


2. Preciso reiniciar o sistema após a atualização?


Não necessariamente. O libseccomp é uma biblioteca compartilhada; aplicações que a utilizam precisam ser reiniciadas para carregar a nova versão. Containers em execução devem ser reiniciados (ou os Pods recriados no Kubernetes). O sistema operacional em si não precisa ser reiniciado, a menos que você esteja atualizando o kernel junto com a biblioteca.


3. Como saber se estou sendo atacado por essa vulnerabilidade ?


Infelizmente, não há uma assinatura única que indique exploração ativa. No entanto, fique atento a:

  • Logs de aplicações com erros incomuns relacionados a seccomp ou syscall.
  • Containers que conseguem executar comandos que deveriam estar bloqueados.
  • Crashes repentinos em serviços que utilizam filtros seccomp complexos
Recomendação: Atualize o libseccomp imediatamente e revise seus perfis seccomp para garantir que estão funcionando como esperado após a atualização.


Conclusão: Atualize agora e proteja seu ambiente


As vulnerabilidades corrigidas no libseccomp 2.6.1-2.fc44 são críticas e podem permitir que atacantes contornem filtros de segurança, executem código arbitrário ou causem negação de serviço.


O que você deve fazer hoje:


1. Atualize o libseccomp no Fedora 44 usando o comando dnf upgrade --advisory FEDORA-2026-752186819e

2. Reinicie containers e serviços que dependem da biblioteca

3. Verifique a versão com rpm -q libseccomp para confirmar a correção

4. Compartilhe este alerta com sua equipe de infraestrutura




Nenhum comentário:

Postar um comentário