Atualização crítica do libseccomp no Fedora 44 corrige falhas que permitem contorno de filtros e execução de código. Saiba como se proteger e atualizar agora mesmo.
No dia 1º de julho de 2026, a equipe do Fedora liberou um aviso de segurança de nível crítico para o pacote libseccomp (Fedora-2026-752186819e).
Esta atualização corrige múltiplas vulnerabilidades que podem comprometer a segurança de containers e aplicações que dependem do filtro de chamadas de sistema (syscalls) do Linux.
Se você administra servidores Fedora, trabalha com containers Docker ou desenvolve software que utiliza restrições de syscalls, leia este artigo até o final. Vamos explicar em detalhes o que mudou, por que você precisa atualizar agora e como se proteger.
O que é o libseccomp e por que ele é tão importante ?
O libseccomp é uma biblioteca que fornece uma interface simples e segura para o mecanismo de filtragem de chamadas de sistema do kernel Linux, conhecido como seccomp (Secure Computing Mode).
Em termos práticos, o seccomp permite que uma aplicação defina quais chamadas de sistema ela pode ou não executar. Por exemplo, um container pode ser configurado para nunca chamar reboot() ou shutdown(), mesmo que o código tente fazer isso.
O kernel bloqueia a chamada e a aplicação recebe um erro, aumentando drasticamente a segurança do ambiente.
O libseccomp é amplamente utilizado em:
- Containers Docker e Podman – para restringir privilégios de containers
- Aplicações sandbox – como navegadores e processadores de documentos
- Sistemas embarcados – onde cada chamada de sistema precisa ser auditada
- Firewalls e sistemas de detecção – que monitoram atividade de syscalls
Quais vulnerabilidades foram corrigidas ?
O aviso FEDORA-2026-752186819e corrige cinco problemas de segurança distintos no libseccomp, sendo três deles considerados críticos:
GHSA-4q85-33p6-j5g6 – Comparação incorreta de 64 bits
Esta vulnerabilidade afeta a forma como o libseccomp mescla regras de filtro para arquiteturas de 64 bits.
Um erro de "copy-paste" na função _db_tree_add() faz com que o campo de ação de regras mescladas não seja atualizado corretamente.
Impacto:
Um atacante pode explorar essa falha para contornar filtros de segurança que deveriam bloquear chamadas de sistema específicas. Isso pode levar a:
- Escapamento de containers.
- Execução de comandos proibidos.
- Elevação de privilégios em sistemas mal configurados.
GHSA-46fr-jh49-xvhx – Dupla liberação de memória (Double Free)
Quando um filtro libseccomp excede 65.535 instruções BPF, o campo blk_cnt (um inteiro de 16 bits) sofre overflow e retorna a zero. Isso causa uma dupla liberação de memória durante o processamento do filtro.
Impacto: A dupla liberação pode causar:
- Corrupção de memória e crashes (negação de serviço).
- Em cenários específicos, execução de código arbitrário.
GHSA-2hqh-5c36-grrm – Corrupção de heap (Heap Corruption)
- Sobrescrever ponteiros de função.
- Redirecionar fluxo de execução.
- Executar código malicioso com privilégios da aplicação.
Outras correções importantes
- Aliasing indefinido no algoritmo de hash interno do libseccomp
- Cópia de bytes extras no buffer de destino da função seccomp_export_bpf_mem()
- Falha na mesclagem da flag notify_used, que impedia a geração correta de descritores de arquivo de listener
Quem é afetado?
Todos os usuários do Fedora 44 que possuem o pacote libseccomp instalado (praticamente todos os sistemas) estão vulneráveis.
Além disso, outras distribuições Linux já estão emitindo avisos semelhantes:
- Slackware 15.0 e -current já receberam pacotes corrigidos
- CentOS/RHEL também possuem correções para versões antigas
Se você utiliza containers Docker que dependem do perfil seccomp padrão do sistema, a atualização do libseccomp é obrigatória para garantir que os filtros de segurança funcionem corretamente.
Como atualizar o libseccomp no Fedora 44 ?
A atualização é simples e pode ser feita via dnf, o gerenciador de pacotes do Fedora.
Passo 1: Abra um terminal com privilégios de root.
Passo 2: Execute o comando:
su -c 'dnf upgrade --advisory FEDORA-2026-752186819e'
- Tabela de syscalls atualizada para Linux v7.1.0-rc4
- Bindings Python habilitados para Fedora 44+
- Shebang atualizado para Python 3
O que mais mudou nesta versão ?
- Suporte a Python bindings – agora é possível usar o libseccomp diretamente de scripts Python no Fedora 44
- Atualização da tabela de syscalls – suporte às novas chamadas de sistema do Linux v7.1.0-rc4
- Documentação aprimorada – incluindo informações sobre seccomp_transaction_start()
- Remoção de suporte a s390 – arquitetura antiga que não é mais mantida upstream
Como verificar se minha versão está atualizada ?
Para confirmar que você está com a versão corrigida, execute:
rpm -q libseccomp
A saída esperada é libseccomp-2.6.1-2.fc44 (ou superior).
Se a versão for inferior, atualize imediatamente seguindo as instruções acima.
📘 Livro Recomendado
Mastering Linux Security and Hardening - Third Edition
Este é um guia prático e abrangente que ensina como proteger seu sistema Linux contra invasores, ataques de malware e outras ameaças cibernéticas, usando as versões mais recentes do Ubuntu e AlmaLinux.
O que você vai aprender: Como configurar um laboratório de testes, criar contas de usuário com privilégios adequados, proteger dados com permissões e criptografia, e configurar firewalls com as tecnologias mais recentes.
O livro também cobre a criação de uma autoridade certificadora (CA) local e a auditoria automatizada de sistemas com OpenSCAP.
Por que é útil: É uma leitura essencial para quem deseja implementar as melhores práticas de segurança e entender os fundamentos por trás de bibliotecas como o mbedtls.
Mastering Linux Security and Hardening - Third Edition -> https://link.amazon/B010TEm9Y
Eu ganho uma comissão quando você faz uma compra.
O que fazer se eu não puder atualizar agora?
Se você está em um ambiente onde a atualização imediata não é possível (por exemplo, sistemas legados ou em produção crítica), considere as seguintes medidas temporárias:
- Reduza a complexidade dos filtros – evite filtros com mais de 65.535 instruções BPF.
- Monitore logs – fique atento a crashes ou comportamentos anormais em aplicações que usam seccomp.
- Isole containers críticos – coloque containers sensíveis em redes isoladas enquanto a atualização não é aplicada.
- Planeje uma janela de manutenção – agende a atualização para o mais breve possível.
O impacto em containers e orquestradores
Cenário de risco: Um container malicioso poderia explorar a vulnerabilidade GHSA-4q85-33p6-j5g6 para chamar syscalls que deveriam estar bloqueadas, como:
- mount() – para montar sistemas de arquivos do host.
- ptrace() – para depurar e injetar código em outros processos.
- keyctl() – para manipular chaves do kernel.
Em clusters Kubernetes, isso poderia permitir que um container comprometido escapasse para o nó host e comprometesse outros workloads.
Recomendação: Após atualizar o libseccomp nos nós do cluster, reinicie todos os Pods para que eles carreguem a nova versão da biblioteca.
Perguntas Frequentes (FAQ)
1. Esta vulnerabilidade afeta o Ubuntu ou Debian?
2. Preciso reiniciar o sistema após a atualização?
Não necessariamente. O libseccomp é uma biblioteca compartilhada; aplicações que a utilizam precisam ser reiniciadas para carregar a nova versão. Containers em execução devem ser reiniciados (ou os Pods recriados no Kubernetes). O sistema operacional em si não precisa ser reiniciado, a menos que você esteja atualizando o kernel junto com a biblioteca.
3. Como saber se estou sendo atacado por essa vulnerabilidade ?
- Logs de aplicações com erros incomuns relacionados a seccomp ou syscall.
- Containers que conseguem executar comandos que deveriam estar bloqueados.
- Crashes repentinos em serviços que utilizam filtros seccomp complexos
Conclusão: Atualize agora e proteja seu ambiente
As vulnerabilidades corrigidas no libseccomp 2.6.1-2.fc44 são críticas e podem permitir que atacantes contornem filtros de segurança, executem código arbitrário ou causem negação de serviço.
O que você deve fazer hoje:
1. Atualize o libseccomp no Fedora 44 usando o comando dnf upgrade --advisory FEDORA-2026-752186819e
2. Reinicie containers e serviços que dependem da biblioteca
3. Verifique a versão com rpm -q libseccomp para confirmar a correção
4. Compartilhe este alerta com sua equipe de infraestrutura

Nenhum comentário:
Postar um comentário