Atualização crítica do kernel Linux para Ubuntu 20.04 e 18.04 LTS corrige vulnerabilidade Fragnesia com escalação de privilégios. Saiba como se proteger agora.
No dia 29 de julho de 2026, a Canonical publicou o aviso de segurança USN-8615-2, uma atualização crítica do kernel Linux voltada especificamente para sistemas Raspberry Pi que rodam Ubuntu 20.04 LTS e Ubuntu 18.04 LTS.
Este aviso corrige múltiplas vulnerabilidades de segurança, sendo a mais grave delas a Fragnesia (CVE-2026-43503) — uma falha lógica no subsistema XFRM ESP-in-TCP do kernel que permite que um atacante local escale privilégios ou até mesmo escape de um container.
Se você utiliza um Raspberry Pi com Ubuntu Server ou Ubuntu Desktop, este aviso é para você. E a gravidade é alta: a vulnerabilidade foi classificada como "Important" pela Ubuntu Security Team.
Quem é afetado por esta vulnerabilidade?
Sistemas operacionais afetados
- Ubuntu 20.04 LTS (Focal Fossa) — versão suportada até abril de 2025 (com suporte estendido via Ubuntu Pro)
- Ubuntu 18.04 LTS (Bionic Beaver) — versão com suporte estendido disponível via Ubuntu Pro
Pacotes de kernel afetados
- linux-raspi — kernel padrão para sistemas Raspberry Pi
- linux-raspi-5.4 — kernel específico para Raspberry Pi com versão 5.4
Se o seu sistema Raspberry Pi utiliza um desses pacotes, você está vulnerável até aplicar a atualização.
Versões corrigidas dos pacotes
Todos os pacotes listados acima estão disponíveis com Ubuntu Pro
O que é a vulnerabilidade Fragnesia (CVE-2026-43503)?
Como funciona ?
1. Escalar privilégios — obter acesso de root em um sistema onde tem apenas acesso de usuário comum
Por que o nome "Fragnesia"?
Qual a gravidade ?
A vulnerabilidade é especialmente perigosa porque:
- Não requer condições de corrida (race conditions) — o ataque é confiável e reproduzível.
- Pode ser explorada com um único comando — não é necessário um ataque complexo e demorado.
- Afeta a mesma superfície de ataque que o DirtyFrag — uma vulnerabilidade anterior igualmente gra
Outras vulnerabilidades corrigidas no USN-8615-2
Subsistemas corrigidos
- Drivers InfiniBand — drivers para redes de alta velocidade.
- Drivers de rede STMicroelectronics — componentes de rede para STM32.
- Drivers NVME — armazenamento SSD de alto desempenho.
- Subsistema SCSI — dispositivos de armazenamento.
- Driver USB over IP — compartilhamento de dispositivos USB via rede.
- Servidor NFS — Network File System.
- Sistema de arquivos SMB — compatibilidade com Windows.
- Infraestrutura de tracing — ferramentas de diagnóstico.
- Protocolo B.A.T.M.A.N. — mesh networking.
- Bridge Ethernet — comutação de rede.
- Biblioteca Ceph Core — armazenamento distribuído.
- Rede IPv4 e IPv6 — pilha de rede.
- Netfilter — firewall e NAT.
- Sockets RxRPC — chamadas de procedimento remoto.
- Camada de rede X.25 — redes legadas.
Lista completa de CVEs corrigidas
As seguintes vulnerabilidades foram endereçadas nesta atualização:
CVE-2026-23272, CVE-2026-23455, CVE-2026-31402, CVE-2026-31418, CVE-2026-31607, CVE-2026-31637, CVE-2026-31649, CVE-2026-31659, CVE-2026-31682, CVE-2026-31685, CVE-2026-43011, CVE-2026-43037, CVE-2026-43038, CVE-2026-43117, CVE-2026-43383, CVE-2026-43407, CVE-2026-43414, CVE-2026-43503, CVE-2026-45988, CVE-2026-46043, CVE-2026-46119, CVE-2026-46135, CVE-2026-46243.
📘 Aprofunde seus conhecimentos em segurança Linux
Manter o kernel atualizado é essencial, mas é apenas uma camada de defesa. Para uma proteção completa, é fundamental entender os princípios de hardening, monitoramento de logs, controle de acesso e detecção de intrusões.
📖 Recomendação de leitura:
Mastering Linux Security and Hardening — 3ª Edição — um guia prático e abrangente para proteger seu sistema Linux contra ataques cibernéticos, com técnicas atualizadas para 2026. Ideal para administradores de sistemas, engenheiros de segurança e entusiastas que desejam ir além do básico.
Mastering Linux Security and Hardening — 3ª Edição ->
Eu ganho uma comissão quando você faz uma compra.
Como atualizar o kernel do seu Raspberry Pi com Ubuntu ?
Atualizar o kernel no Ubuntu é um processo simples e seguro, especialmente se você utiliza os pacotes padrão fornecidos pela Canonical.
Passo a passo para atualização
1. Atualize a lista de pacotes
sudo apt update
sudo apt upgrade
Este comando instalará automaticamente a nova versão do kernel, desde que você não tenha removido manualmente os metapacotes padrão (como linux-generic, linux-virtual, etc.)
3. Reinicie o sistema
sudo reboot
Verifique se a atualização foi aplicada corretamente
uname -r
Atenção: Mudança na ABI e módulos de terceiros
Esta atualização traz uma mudança importante: houve uma alteração na ABI (Application Binary Interface) do kernel.
O que isso significa na prática ?
Todos os módulos de kernel de terceiros que você instalou manualmente (drivers proprietários, módulos compilados por você, etc.) precisarão ser recompilados e reinstalados.
O novo kernel tem um número de versão diferente e não é compatível com módulos compilados para a versão anterior
Como proceder?
- 1. Recompile os módulos de acordo com as instruções do fabricante ou desenvolvedor.
- 2. Reinstale os módulos após a reinicialização.
- 3. Teste o sistema para garantir que todos os dispositivos e funcionalidades continuam operando.
Boa notícia: metapacotes padrão
Se você nunca removeu manualmente os metapacotes padrão do kernel (como linux-generic, linux-generic-lts-RELEASE, linux-virtual, linux-powerpc), a atualização padrão via apt upgrade já fará todo o trabalho automaticamente.
O que é o Ubuntu Pro e por que ele é mencionado ?
Você deve ter notado que vários pacotes corrigidos são descritos como "Available with Ubuntu Pro".
Ubuntu Pro é uma assinatura paga ?
O Ubuntu Pro é um serviço de suporte estendido da Canonical que oferece:
- Atualizações de segurança contínuas para pacotes além do ciclo de suporte padrão.
- Kernel Livepatch — aplicação de patches críticos sem reinicialização.
- Cobertura para mais de 23.000 pacotes no repositório universe.
- Suporte para versões LTS por até 10 anos.
Por que é relevante aqui?
O Ubuntu 18.04 LTS já saiu do suporte padrão (que terminou em abril de 2023). Para receber esta atualização crítica no Ubuntu 18.04, você precisa ter o Ubuntu Pro ativado.
Para Ubuntu 20.04 LTS, a atualização está disponível tanto no repositório padrão quanto com Ubuntu Pro.
Sim! A Canonical oferece o Ubuntu Pro gratuitamente para até 5 máquinas para uso pessoal e em pequenas empresas. Basta cadastrar-se no Ubuntu Pro Portal.
Como verificar se seu sistema Raspberry Pi está vulnerável ?
uname -r
Versões vulneráveis (exemplos)
- Qualquer versão anterior a 5.4.0-1144-raspi no Ubuntu 20.04 LTS.
- Qualquer versão anterior a 5.4.0-1144-raspi~18.04.1 no Ubuntu 18.04 LTS.
Versão corrigida (após atualização)
- 5.4.0-1144-raspi (Ubuntu 20.04 LTS).
- 5.4.0-1144-raspi~18.04.1 (Ubuntu 18.04 LTS com Ubuntu Pro).
O que fazer se você não puder reiniciar o sistema imediatamente?
Alternativas temporárias:
1. Planeje uma janela de manutenção — agende a reinicialização para um horário de baixo impacto.
3. Issole o sistema — restrinja o acesso local ao sistema até que a atualização seja aplicada.
2. Use o Kernel Livepatch (disponível com Ubuntu Pro) — permite aplicar patches críticos sem reinicialização.
4. Monitore logs — fique atento a atividades suspeitas.
Recomendação
FAQ — Perguntas Frequentes
1. A vulnerabilidade Fragnesia afeta apenas Raspberry Pi?
2. Preciso reiniciar o Raspberry Pi após a atualização?
3. E se eu tiver módulos de kernel de terceiros instalados?
✅ CHECKLIST: ATUALIZAÇÃO DO KERNEL USN-8615-2
Antes da atualização:
□ [ ] Verificar versão atual do kernel: uname -r.
□ [ ] Identificar módulos de terceiros instalados: lsmod | grep -v ^Module.
□ [ ] Verificar se há espaço em disco suficiente: df -h.□ [ ] Fazer backup de dados críticos (opcional, mas recomendado).
□ [ ] Notificar usuários sobre possível reinicialização (se aplicável).
Durante a atualização:
□ [ ] sudo apt update.
□ [ ] sudo apt upgrade.
□ [ ] Confirmar instalação dos novos pacotes do kernel.
Após a atualização:
□ [ ] sudo reboot.
□ [ ] Aguardar reinicialização completa.
□ [ ] Verificar nova versão: uname -r (deve mostrar 5.4.0-1144-raspi ou superior).
□ [ ] Recompilar e reinstalar módulos de terceiros (se houver).
□ [ ] Testar funcionalidades críticas do sistema.
□ [ ] Verificar logs: sudo dmesg | grep -i error.
□ [ ] Monitorar sistema por 24h para identificar possíveis problemas.
Conclusão — Sua segurança começa agora
A vulnerabilidade Fragnesia é uma ameaça real e crítica para sistemas Linux, especialmente para quem utiliza Raspberry Pi com Ubuntu.
A boa notícia é que a Canonical já disponibilizou a correção através do USN-8615-2.
Não deixe para amanhã o que pode comprometer seu sistema hoje.
Ações práticas para agora:
1. Atualize seu sistema seguindo o passo a passo deste artigo.
2. Compartilhe este aviso com outros administradores de sistemas que usam Raspberry PI.
3. Comente abaixo se tiver dúvidas ou se já aplicou a atualização — sua experiência pode ajudar outros leitores.

Nenhum comentário:
Postar um comentário