Páginas

quinta-feira, 30 de julho de 2026

O que é o USN-8615-2 e por que ele é tão importante?

 




Atualização crítica do kernel Linux para Ubuntu 20.04 e 18.04 LTS corrige vulnerabilidade Fragnesia com escalação de privilégios. Saiba como se proteger agora.

No dia 29 de julho de 2026, a Canonical publicou o aviso de segurança USN-8615-2, uma atualização crítica do kernel Linux voltada especificamente para sistemas Raspberry Pi que rodam Ubuntu 20.04 LTS e Ubuntu 18.04 LTS.

Este aviso corrige múltiplas vulnerabilidades de segurança, sendo a mais grave delas a Fragnesia (CVE-2026-43503) — uma falha lógica no subsistema XFRM ESP-in-TCP do kernel que permite que um atacante local escale privilégios ou até mesmo escape de um container.

Se você utiliza um Raspberry Pi com Ubuntu Server ou Ubuntu Desktop, este aviso é para você. E a gravidade é alta: a vulnerabilidade foi classificada como "Important" pela Ubuntu Security Team.


Quem é afetado por esta vulnerabilidade?

Sistemas operacionais afetados

  • Ubuntu 20.04 LTS (Focal Fossa) — versão suportada até abril de 2025 (com suporte estendido via Ubuntu Pro)

  • Ubuntu 18.04 LTS (Bionic Beaver) — versão com suporte estendido disponível via Ubuntu Pro


Pacotes de kernel afetados

  • linux-raspi — kernel padrão para sistemas Raspberry Pi

  • linux-raspi-5.4 — kernel específico para Raspberry Pi com versão 5.4

Se o seu sistema Raspberry Pi utiliza um desses pacotes, você está vulnerável até aplicar a atualização.


Versões corrigidas dos pacotes



Todos os pacotes listados acima estão disponíveis com Ubuntu Pro


O que é a vulnerabilidade Fragnesia (CVE-2026-43503)?

A Fragnesia é uma vulnerabilidade de escalação de privilégios local (Local Privilege Escalation — LPE) descoberta no kernel Linux, afetando o subsistema XFRM ESP-in-TCP.


Como funciona ?

O problema ocorre quando o kernel manipula fragmentos de buffer de socket (socket buffer fragments) no subsistema XFRM ESP-in-TCP. Durante o processo de coalescência (junção) de fragmentos, o kernel "esquece" que um fragmento é compartilhado, permitindo que um atacante realize escrita arbitrária de bytes na página cache (page cache) do kernel.

Na prática, isso significa que um invasor com acesso local ao sistema pode:

1. Escalar privilégios — obter acesso de root em um sistema onde tem apenas acesso de usuário comum


2. Escapar de containers — em ambientes containerizados, um atacante pode quebrar o isolamento e comprometer o host


Por que o nome "Fragnesia"?

O nome é uma combinação de "fragment" + "amnesia" (amnésia de fragmentos), referindo-se ao fato de que o socket buffer (skb) "esquece" que um fragmento é compartilhado durante a coalescência.

Qual a gravidade ?

A vulnerabilidade é especialmente perigosa porque:

  • Não requer condições de corrida (race conditions) — o ataque é confiável e reproduzível.
  • Pode ser explorada com um único comando — não é necessário um ataque complexo e demorado.
  • Afeta a mesma superfície de ataque que o DirtyFrag — uma vulnerabilidade anterior igualmente gra



Outras vulnerabilidades corrigidas no USN-8615-2


Além da Fragnesia (CVE-2026-43503), o USN-8615-2 corrige mais de 20 outras vulnerabilidades no kernel Linux, afetando diversos subsistemas:


Subsistemas corrigidos


  • Drivers InfiniBand — drivers para redes de alta velocidade.
  • Drivers de rede STMicroelectronics — componentes de rede para STM32.

  • Drivers NVME — armazenamento SSD de alto desempenho.
  • Subsistema SCSI — dispositivos de armazenamento.
  • Driver USB over IP — compartilhamento de dispositivos USB via rede.

  • Servidor NFS — Network File System.
  • Sistema de arquivos SMB — compatibilidade com Windows.
  • Infraestrutura de tracing — ferramentas de diagnóstico.

  • Protocolo B.A.T.M.A.N. — mesh networking.
  • Bridge Ethernet — comutação de rede.

  • Biblioteca Ceph Core — armazenamento distribuído.
  • Rede IPv4 e IPv6 — pilha de rede.

  • Netfilter — firewall e NAT.
  • Sockets RxRPC — chamadas de procedimento remoto.

  • Camada de rede X.25 — redes legadas.

.

Lista completa de CVEs corrigidas

As seguintes vulnerabilidades foram endereçadas nesta atualização:

CVE-2026-23272, CVE-2026-23455, CVE-2026-31402, CVE-2026-31418, CVE-2026-31607, CVE-2026-31637, CVE-2026-31649, CVE-2026-31659, CVE-2026-31682, CVE-2026-31685, CVE-2026-43011, CVE-2026-43037, CVE-2026-43038, CVE-2026-43117, CVE-2026-43383, CVE-2026-43407, CVE-2026-43414, CVE-2026-43503, CVE-2026-45988, CVE-2026-46043, CVE-2026-46119, CVE-2026-46135, CVE-2026-46243.


📘 Aprofunde seus conhecimentos em segurança Linux

Manter o kernel atualizado é essencial, mas é apenas uma camada de defesa. Para uma proteção completa, é fundamental entender os princípios de hardening, monitoramento de logs, controle de acesso e detecção de intrusões.

📖 Recomendação de leitura:

Mastering Linux Security and Hardening — 3ª Edição — um guia prático e abrangente para proteger seu sistema Linux contra ataques cibernéticos, com técnicas atualizadas para 2026. Ideal para administradores de sistemas, engenheiros de segurança e entusiastas que desejam ir além do básico.


Mastering Linux Security and Hardening — 3ª Edição -> 

https://link.amazon/B0gWawF89

Eu ganho uma comissão quando você faz uma compra.


Como atualizar o kernel do seu Raspberry Pi com Ubuntu ?

Atualizar o kernel no Ubuntu é um processo simples e seguro, especialmente se você utiliza os pacotes padrão fornecidos pela Canonical.

Passo a passo para atualização

1. Atualize a lista de pacotes

  1. bash
    sudo apt update
2. Atualize todos os pacotes do sistema
bash
sudo apt upgrade

Este comando instalará automaticamente a nova versão do kernel, desde que você não tenha removido manualmente os metapacotes padrão (como linux-generic, linux-virtual, etc.)

3. Reinicie o sistema

bash
sudo reboot
Atenção: A atualização do kernel exige uma reinicialização para que as alterações entrem em vigor

Verifique se a atualização foi aplicada corretamente

Após reiniciar, confirme a versão do kernel em execução:
bash
uname -r

A saída deve mostrar 5.4.0-1144-raspi (ou versão superior, dependendo de futuras atualizações).


Atenção: Mudança na ABI e módulos de terceiros

Esta atualização traz uma mudança importante: houve uma alteração na ABI (Application Binary Interface) do kernel.

O que isso significa na prática ?

Todos os módulos de kernel de terceiros que você instalou manualmente (drivers proprietários, módulos compilados por você, etc.) precisarão ser recompilados e reinstalados.

O novo kernel tem um número de versão diferente e não é compatível com módulos compilados para a versão anterior

Como proceder?

  • 1. Recompile os módulos de acordo com as instruções do fabricante ou desenvolvedor.
  • 2. Reinstale os módulos após a reinicialização.
  • 3. Teste o sistema para garantir que todos os dispositivos e funcionalidades continuam operando.

Boa notícia: metapacotes padrão

Se você nunca removeu manualmente os metapacotes padrão do kernel (como linux-generic, linux-generic-lts-RELEASE, linux-virtual, linux-powerpc), a atualização padrão via apt upgrade já fará todo o trabalho automaticamente.


O que é o Ubuntu Pro e por que ele é mencionado ?


Você deve ter notado que vários pacotes corrigidos são descritos como "Available with Ubuntu Pro".


Ubuntu Pro é uma assinatura paga ?


O Ubuntu Pro é um serviço de suporte estendido da Canonical que oferece:


  • Atualizações de segurança contínuas para pacotes além do ciclo de suporte padrão.

  • Cobertura para mais de 23.000 pacotes no repositório universe.

  • Suporte para versões LTS por até 10 anos.


Por que é relevante aqui?

O Ubuntu 18.04 LTS já saiu do suporte padrão (que terminou em abril de 2023). Para receber esta atualização crítica no Ubuntu 18.04, você precisa ter o Ubuntu Pro ativado.

Para Ubuntu 20.04 LTS, a atualização está disponível tanto no repositório padrão quanto com Ubuntu Pro.


Ubuntu Pro é gratuito?

Sim! A Canonical oferece o Ubuntu Pro gratuitamente para até 5 máquinas para uso pessoal e em pequenas empresas. Basta cadastrar-se no Ubuntu Pro Portal.


Como verificar se seu sistema Raspberry Pi está vulnerável ?

Antes de aplicar a atualização, você pode verificar se seu sistema está executando uma versão vulnerável do kernel:
bash
uname -r

Versões vulneráveis (exemplos)

  • Qualquer versão anterior a 5.4.0-1144-raspi no Ubuntu 20.04 LTS.
  • Qualquer versão anterior a 5.4.0-1144-raspi~18.04.1 no Ubuntu 18.04 LTS.

Versão corrigida (após atualização)

  • 5.4.0-1144-raspi (Ubuntu 20.04 LTS).
  • 5.4.0-1144-raspi~18.04.1 (Ubuntu 18.04 LTS com Ubuntu Pro).


O que fazer se você não puder reiniciar o sistema imediatamente?

Nem sempre é possível reiniciar um sistema em produção — especialmente se ele estiver rodando serviços críticos.

Alternativas temporárias:


   1. Planeje uma janela de manutenção — agende a reinicialização para um horário de baixo impacto.

  3. Issole o sistema — restrinja o acesso local ao sistema até que a atualização seja aplicada.

  2. Use o Kernel Livepatch (disponível com Ubuntu Pro) — permite aplicar patches críticos sem reinicialização.

  4. Monitore logs — fique atento a atividades suspeitas.



Recomendação


A vulnerabilidade Fragnesia requer acesso local para ser explorada. Se seu sistema não tem usuários não confiáveis com acesso local, o risco é reduzido. No entanto, em ambientes de nuvem, containers ou sistemas multi-usuário, a atualização deve ser priorizada.


FAQ — Perguntas Frequentes

1. A vulnerabilidade Fragnesia afeta apenas Raspberry Pi?

Não. A vulnerabilidade Fragnesia (CVE-2026-43503) afeta o kernel Linux em geral, não apenas sistemas Raspberry Pi. 

O que acontece é que o USN-8615-2 é o aviso específico para os pacotes linux-raspi e linux-raspi-5.4 — ou seja, a versão do kernel compilada para Raspberry Pi. Outros avisos da Ubuntu (como USN-8617-1 para KVM e USN-8497-1 para Low Latency) corrigem a mesma vulnerabilidade em outras arquiteturas.

2. Preciso reiniciar o Raspberry Pi após a atualização?

Sim, obrigatoriamente. A atualização do kernel só entra em vigor após uma reinicialização completa do sistema. 

O novo kernel é carregado durante o boot, e o sistema continuará executando o kernel antigo até que você reinicie. Não há como contornar isso, a menos que você utilize o Kernel Livepatch (disponível com Ubuntu Pro).

3. E se eu tiver módulos de kernel de terceiros instalados?

Você precisará recompilá-los. Devido a uma mudança na ABI (Application Binary Interface) do kernel, os módulos compilados para a versão anterior não serão compatíveis com o novo kernel. Você deve recompilar e reinstalar todos os módulos de terceiros após a atualização. 

Se você usa apenas os módulos padrão do Ubuntu (metapacotes como linux-generic), a atualização automática cuidará de tudo.



✅ CHECKLIST: ATUALIZAÇÃO DO KERNEL USN-8615-2


Antes da atualização:

[ ] Verificar versão atual do kernel: uname -r.

[ ] Identificar módulos de terceiros instalados: lsmod | grep -v ^Module.

[ ] Verificar se há espaço em disco suficiente: df -h.

[ ] Fazer backup de dados críticos (opcional, mas recomendado).

[ ] Notificar usuários sobre possível reinicialização (se aplicável).


Durante a atualização:

[ ] sudo apt update.
[ ] sudo apt upgrade.
[ ] Confirmar instalação dos novos pacotes do kernel.


Após a atualização:

[ ] sudo reboot.
[ ] Aguardar reinicialização completa.
[ ] Verificar nova versão: uname -r (deve mostrar 5.4.0-1144-raspi ou superior).
[ ] Recompilar e reinstalar módulos de terceiros (se houver).
[ ] Testar funcionalidades críticas do sistema.
[ ] Verificar logs: sudo dmesg | grep -i error.
[ ] Monitorar sistema por 24h para identificar possíveis problemas.



Conclusão — Sua segurança começa agora


A vulnerabilidade Fragnesia é uma ameaça real e crítica para sistemas Linux, especialmente para quem utiliza Raspberry Pi com Ubuntu. 

A boa notícia é que a Canonical já disponibilizou a correção através do USN-8615-2.

Não deixe para amanhã o que pode comprometer seu sistema hoje.

Ações práticas para agora:

1. Atualize seu sistema seguindo o passo a passo deste artigo.

2. Compartilhe este aviso com outros administradores de sistemas que usam Raspberry PI.

3. Comente abaixo se tiver dúvidas ou se já aplicou a atualização — sua experiência pode ajudar outros leitores.


Nenhum comentário:

Postar um comentário