FERRAMENTAS LINUX: Fedora 44: Atualização Crítica do mbedtls Corrige 15 Vulnerabilidades

segunda-feira, 20 de julho de 2026

Fedora 44: Atualização Crítica do mbedtls Corrige 15 Vulnerabilidades

 


Atualização crítica mbedtls 3.6.7 no Fedora 44 corrige 15 CVEs com buffer overflow e DoS. Saiba como aplicar o patch e proteger seu servidor agora mesmo..


A segurança de sistemas Linux depende de atualizações constantes, especialmente quando bibliotecas críticas como o mbedtls estão envolvidas. 

Em 20 de julho de 2026, a Fedora lançou um aviso de segurança de nível Crítico para o pacote mbedtls versão 3.6.7-1.fc44. Esta atualização corrige nada menos que 15 vulnerabilidades, 

incluindo falhas de buffer overflow que podem levar a negação de serviço (DoS) e execução remota de código.

Se você administra servidores Fedora ou utiliza aplicações que dependem de criptografia e TLS, este artigo é para você. Vamos explicar tudo o que você precisa saber sobre essa atualização crítica, desde o que é o mbedtls até o passo a passo para aplicar o patch com segurança.


O que é o mbedtls e por que ele é tão importante?


Uma biblioteca leve, mas poderosa


O mbedtls (antigo PolarSSL) é uma biblioteca de criptografia e SSL/TLS escrita em C, projetada para ser leve e fácil de integrar em aplicações embarcadas e sistemas que exigem comunicação segura. Ela é amplamente utilizada em:


  • Servidores web e aplicações que necessitam de conexões HTTPS.

  • Dispositivos IoT (Internet das Coisas) com recursos limitados.

  • Sistemas embarcados e roteadores.
  • Aplicações de linha de comando que utilizam criptografia.


A popularidade do mbedtls se deve ao seu equilíbrio entre tamanho reduzido e funcionalidades robustas, tornando-o a escolha preferida para ambientes onde cada byte conta.


 Por que a atualização é classificada como "Crítica" ?


O aviso da Fedora classifica a severidade como Crítica — o mais alto nível de urgência. Isso significa que as vulnerabilidades corrigidas podem ser exploradas remotamente por atacantes, sem necessidade de autenticação, podendo comprometer totalmente a confidencialidade, integridade e disponibilidade do sistema.


Quais vulnerabilidades foram corrigidas ?

As 15 CVEs que você precisa conhecer


A versão 3.6.7 do mbedtls corrige um conjunto extenso de vulnerabilidades identificadas por CVEs (Common Vulnerabilities and Exposures):


Destaque para o CVE-2026-35336 — Buffer Overflow crítico

Uma das vulnerabilidades mais preocupantes é o CVE-2026-35336, que afeta a função mbedtls_ecdh_calc_secret()

Quando esta função é chamada com um buffer de saída muito pequeno para armazenar o resultado, ela não retorna um erro como deveria e, em vez disso, escreve além do final do buffer.


O que isso significa na prática ?


  • Um atacante pode causar corrupção de memória,
  • Potencial para execução remota de código (RCE).
  • Possibilidade de negação de serviço (DoS) ao derrubar o processo.


Outras vulnerabilidades relevantes


Além do buffer overflow, a atualização corrige:


  • Falhas de validação de entrada no parser de IPv6 (x509_inet_pton_ipv6()).
  • Problemas de gerenciamento de memória em mbedtls_x509_string_to_names().
  • Vulnerabilidades de canal lateral em operações RSA


Como a atualização afeta meu sistema ?


Quem deve se preocupar ?


Se você utiliza Fedora 44 e tem o pacote mbedtls instalado, sua segurança está em risco até que a atualização seja aplicada. Isso inclui:

Servidores que utilizam HTTPS/SSL/TLS .

Sistemas com aplicações que fazem requisições seguras .

Qualquer software que dependa da biblioteca mbedtls para criptografia .


O que muda com a versão 3.6.7?


A nova versão não apenas corrige as 15 vulnerabilidades, mas também traz:

  • Melhorias de estabilidade e correções de bugs
  • Reforço na segurança contra ataques de canal lateral

  • Compatibilidade mantida com versões anteriores da API


Passo a passo: como atualizar o mbedtls no Fedora 44


 Instruções de atualização


A Fedora disponibilizou a atualização através do repositório oficial. Para instalá-la, utilize o gerenciador de pacotes dnf.


Método 1 — Atualização específica do pacote

bash
su -c 'dnf upgrade --advisory FEDORA-2026-8d954936a5'

Este comando atualiza apenas os pacotes relacionados a este aviso de segurança específico


Método 2 — Atualização completa do sistema

Para garantir que todos os pacotes estejam atualizados:

bash
sudo dnf update


Verificando a versão instalada


Após a atualização, confirme que a versão correta está instalada:

bash
dnf info mbedtls

A versão deve exibir 3.6.7-1.fc44.


Reinicialização necessária ?


Na maioria dos casos, não é necessário reiniciar o sistema. No entanto, aplicações que utilizam a biblioteca mbedtls devem ser reiniciadas para carregar a nova versão. Isso inclui servidores web, serviços de SSH e outras aplicações que fazem uso de criptografia.


📘  Livro Recomendado

Mastering Linux Security and Hardening - Third Edition

de Donald A. Tevault

Este é um guia prático e abrangente que ensina como proteger seu sistema Linux contra invasores, ataques de malware e outras ameaças cibernéticas, usando as versões mais recentes do Ubuntu e AlmaLinux.

O que você vai aprender: Como configurar um laboratório de testes, criar contas de usuário com privilégios adequados, proteger dados com permissões e criptografia, e configurar firewalls com as tecnologias mais recentes. 

O livro também cobre a criação de uma autoridade certificadora (CA) local e a auditoria automatizada de sistemas com OpenSCAP.

Por que é útil: É uma leitura essencial para quem deseja implementar as melhores práticas de segurança e entender os fundamentos por trás de bibliotecas como o mbedtls.

Mastering Linux Security and Hardening - Third Edition  -> https://link.amazon/B010TEm9Y

Eu ganho uma comissão quando você faz uma compra.


Perguntas Frequentes (FAQ)


❓ O que acontece se eu não atualizar o mbedtls?

Sistemas com versões anteriores do mbedtls (anteriores à 3.6.7) permanecem vulneráveis às 15 CVEs corrigidas. Isso significa que um atacante remoto pode explorar falhas de buffer overflow para executar código arbitrário, derrubar serviços ou interceptar comunicações criptografadas. A classificação "Crítica" indica alto risco de comprometimento.


❓ A atualização do mbedtls afeta outras aplicações?

A atualização é totalmente compatível com versões anteriores da API. Aplicações que utilizam mbedtls continuarão funcionando normalmente após a atualização, porém com as correções de segurança aplicadas. Recomenda-se reiniciar os serviços que dependem da biblioteca para garantir que a nova versão seja carregada.


❓ Como verificar se meu sistema Fedora 44 já está atualizado?

Execute o comando:

bash
rpm -q mbedtls

Se a saída for mbedtls-3.6.7-1.fc44.x86_64 (ou similar), seu sistema está seguro. Caso contrário, siga as instruções de atualização acima imediatamente.


Conclusão: a segurança não espera


A atualização do mbedtls para a versão 3.6.7 no Fedora 44 é urgente e obrigatória para qualquer administrador de sistemas que preze pela segurança de sua infraestrutura. 

Com 15 vulnerabilidades corrigidas, incluindo buffers overflow que podem levar à execução remota de código, protelar essa atualização é um risco desnecessário.


Checklist prático para administradores: (baixe ele)


□ Verifique a versão do mbedtls com rpm -q mbedtls.

□ Se for anterior à 3.6.7, agende a atualização imediatamente.

□ Execute sudo dnf update ou o comando específico do advisory.

□ Reinicie os serviços que utilizam criptografia.

□ Monitore os logs em busca de atividades suspeitas.


Sua segurança é prioridade. Compartilhe este artigo com outros administradores e mantenha-se informado sobre as próximas atualizações de segurança.

Nenhum comentário:

Postar um comentário