Atualização crítica mbedtls 3.6.7 no Fedora 44 corrige 15 CVEs com buffer overflow e DoS. Saiba como aplicar o patch e proteger seu servidor agora mesmo..
A segurança de sistemas Linux depende de atualizações constantes, especialmente quando bibliotecas críticas como o mbedtls estão envolvidas.
Em 20 de julho de 2026, a Fedora lançou um aviso de segurança de nível Crítico para o pacote mbedtls versão 3.6.7-1.fc44. Esta atualização corrige nada menos que 15 vulnerabilidades,
incluindo falhas de buffer overflow que podem levar a negação de serviço (DoS) e execução remota de código.
Se você administra servidores Fedora ou utiliza aplicações que dependem de criptografia e TLS, este artigo é para você. Vamos explicar tudo o que você precisa saber sobre essa atualização crítica, desde o que é o mbedtls até o passo a passo para aplicar o patch com segurança.
O que é o mbedtls e por que ele é tão importante?
Uma biblioteca leve, mas poderosa
O mbedtls (antigo PolarSSL) é uma biblioteca de criptografia e SSL/TLS escrita em C, projetada para ser leve e fácil de integrar em aplicações embarcadas e sistemas que exigem comunicação segura. Ela é amplamente utilizada em:
- Servidores web e aplicações que necessitam de conexões HTTPS.
- Dispositivos IoT (Internet das Coisas) com recursos limitados.
- Sistemas embarcados e roteadores.
- Aplicações de linha de comando que utilizam criptografia.
A popularidade do mbedtls se deve ao seu equilíbrio entre tamanho reduzido e funcionalidades robustas, tornando-o a escolha preferida para ambientes onde cada byte conta.
Por que a atualização é classificada como "Crítica" ?
O aviso da Fedora classifica a severidade como Crítica — o mais alto nível de urgência. Isso significa que as vulnerabilidades corrigidas podem ser exploradas remotamente por atacantes, sem necessidade de autenticação, podendo comprometer totalmente a confidencialidade, integridade e disponibilidade do sistema.
Quais vulnerabilidades foram corrigidas ?
As 15 CVEs que você precisa conhecer
A versão 3.6.7 do mbedtls corrige um conjunto extenso de vulnerabilidades identificadas por CVEs (Common Vulnerabilities and Exposures):
Destaque para o CVE-2026-35336 — Buffer Overflow crítico
Uma das vulnerabilidades mais preocupantes é o CVE-2026-35336, que afeta a função mbedtls_ecdh_calc_secret().
Quando esta função é chamada com um buffer de saída muito pequeno para armazenar o resultado, ela não retorna um erro como deveria e, em vez disso, escreve além do final do buffer.
O que isso significa na prática ?
- Um atacante pode causar corrupção de memória,
- Potencial para execução remota de código (RCE).
- Possibilidade de negação de serviço (DoS) ao derrubar o processo.
Outras vulnerabilidades relevantes
Além do buffer overflow, a atualização corrige:
- Falhas de validação de entrada no parser de IPv6 (x509_inet_pton_ipv6()).
- Problemas de gerenciamento de memória em mbedtls_x509_string_to_names().
- Vulnerabilidades de canal lateral em operações RSA
Como a atualização afeta meu sistema ?
Quem deve se preocupar ?
Se você utiliza Fedora 44 e tem o pacote mbedtls instalado, sua segurança está em risco até que a atualização seja aplicada. Isso inclui:
Servidores que utilizam HTTPS/SSL/TLS .
Sistemas com aplicações que fazem requisições seguras .
Qualquer software que dependa da biblioteca mbedtls para criptografia .
O que muda com a versão 3.6.7?
A nova versão não apenas corrige as 15 vulnerabilidades, mas também traz:
- Melhorias de estabilidade e correções de bugs
- Reforço na segurança contra ataques de canal lateral
- Compatibilidade mantida com versões anteriores da API
Passo a passo: como atualizar o mbedtls no Fedora 44
Instruções de atualização
A Fedora disponibilizou a atualização através do repositório oficial. Para instalá-la, utilize o gerenciador de pacotes dnf.
Método 1 — Atualização específica do pacote
su -c 'dnf upgrade --advisory FEDORA-2026-8d954936a5'
Método 2 — Atualização completa do sistema
Para garantir que todos os pacotes estejam atualizados:
sudo dnf update
Verificando a versão instalada
Após a atualização, confirme que a versão correta está instalada:
dnf info mbedtls
A versão deve exibir 3.6.7-1.fc44.
Reinicialização necessária ?
Na maioria dos casos, não é necessário reiniciar o sistema. No entanto, aplicações que utilizam a biblioteca mbedtls devem ser reiniciadas para carregar a nova versão. Isso inclui servidores web, serviços de SSH e outras aplicações que fazem uso de criptografia.
📘 Livro Recomendado
Mastering Linux Security and Hardening - Third Edition
Este é um guia prático e abrangente que ensina como proteger seu sistema Linux contra invasores, ataques de malware e outras ameaças cibernéticas, usando as versões mais recentes do Ubuntu e AlmaLinux.
O que você vai aprender: Como configurar um laboratório de testes, criar contas de usuário com privilégios adequados, proteger dados com permissões e criptografia, e configurar firewalls com as tecnologias mais recentes.
O livro também cobre a criação de uma autoridade certificadora (CA) local e a auditoria automatizada de sistemas com OpenSCAP.
Por que é útil: É uma leitura essencial para quem deseja implementar as melhores práticas de segurança e entender os fundamentos por trás de bibliotecas como o mbedtls.
Mastering Linux Security and Hardening - Third Edition -> https://link.amazon/B010TEm9Y
Eu ganho uma comissão quando você faz uma compra.
Perguntas Frequentes (FAQ)
❓ O que acontece se eu não atualizar o mbedtls?
Sistemas com versões anteriores do mbedtls (anteriores à 3.6.7) permanecem vulneráveis às 15 CVEs corrigidas. Isso significa que um atacante remoto pode explorar falhas de buffer overflow para executar código arbitrário, derrubar serviços ou interceptar comunicações criptografadas. A classificação "Crítica" indica alto risco de comprometimento.
❓ A atualização do mbedtls afeta outras aplicações?
A atualização é totalmente compatível com versões anteriores da API. Aplicações que utilizam mbedtls continuarão funcionando normalmente após a atualização, porém com as correções de segurança aplicadas. Recomenda-se reiniciar os serviços que dependem da biblioteca para garantir que a nova versão seja carregada.
❓ Como verificar se meu sistema Fedora 44 já está atualizado?
Execute o comando:
rpm -q mbedtls
Se a saída for mbedtls-3.6.7-1.fc44.x86_64 (ou similar), seu sistema está seguro. Caso contrário, siga as instruções de atualização acima imediatamente.
Conclusão: a segurança não espera
A atualização do mbedtls para a versão 3.6.7 no Fedora 44 é urgente e obrigatória para qualquer administrador de sistemas que preze pela segurança de sua infraestrutura.
Com 15 vulnerabilidades corrigidas, incluindo buffers overflow que podem levar à execução remota de código, protelar essa atualização é um risco desnecessário.
Checklist prático para administradores: (baixe ele)
□ Verifique a versão do mbedtls com rpm -q mbedtls.
□ Se for anterior à 3.6.7, agende a atualização imediatamente.
□ Execute sudo dnf update ou o comando específico do advisory.
□ Reinicie os serviços que utilizam criptografia.
□ Monitore os logs em busca de atividades suspeitas.
Sua segurança é prioridade. Compartilhe este artigo com outros administradores e mantenha-se informado sobre as próximas atualizações de segurança.

Nenhum comentário:
Postar um comentário