Páginas

terça-feira, 21 de julho de 2026

USN-8574-1: Atualização Crítica do Kernel Linux GCP FIPS para o Ubuntu 24.04 LTS

 



Atualização crítica USN-8574-1 do kernel Linux GCP FIPS para Ubuntu 24.04: 80+ vulnerabilidades corrigidas, incluindo falhas em processadores AMD. Saiba como aplicar agora. 


O que é o USN-8574-1 e por que ele é tão importante?


No dia 21 de julho de 2026, a Canonical publicou o Ubuntu Security Notice USN-8574-1, um aviso de segurança classificado como Crítico para o kernel Linux utilizado em instâncias do Google Cloud Platform (GCP) com o módulo FIPS (Federal Information Processing Standard) habilitado.

Este não é um aviso comum. Estamos falando de dezenas de vulnerabilidades corrigidas em um único pacote — são mais de 80 CVEs (identificadores de vulnerabilidades) abordadas nesta atualização. 

Entre elas, destacam-se falas graves em processadores AMD que podem permitir que um atacante local exponha informações sensíveis, eleve privilégios ou até mesmo corrompa a integridade do sistema.

Se você administra servidores Ubuntu no Google Cloud que exigem conformidade com padrões FIPS — comuns em ambientes governamentais, financeiros e de saúde — esta atualização é obrigatória e urgente.


Quais sistemas são afetados por esta vulnerabilidade?


Ubuntu 24.04 LTS (Noble Numbat) com kernel GCP FIPS



O aviso afeta especificamente o Ubuntu 24.04 LTS executando o pacote linux-gcp-fips, que é o kernel otimizado para o Google Cloud Platform com suporte ao módulo FIPS.

Se você utiliza uma imagem Ubuntu no GCP com o kernel GCP FIPS, seu sistema está vulnerável até que a atualização seja aplicada. A versão corrigida do kernel é a 6.8.0-1064-gcp-fips (com o identificador 6.8.0-1064.72+fips1).



O que é o FIPS e por que ele importa ?


O FIPS (Federal Information Processing Standard) é um conjunto de padrões de segurança exigidos pelo governo dos Estados Unidos para sistemas que processam informações sensíveis.

O módulo FIPS do kernel Linux garante que os algoritmos criptográficos utilizados estejam em conformidade com esses padrões rigorosos.

Empresas que atuam com dados governamentais, instituições financeiras, provedores de saúde e qualquer organização sujeita a regulamentações como HIPAA, PCI-DSS ou FedRAMP dependem do FIPS para manter a conformidade. Uma vulnerabilidade nesse kernel não é apenas um risco técnico — é um risco regulatório.


Quais vulnerabilidades foram corrigidas ?


As três falhas mais críticas (e o que elas significam)


Entre as dezenas de CVEs corrigidas, três chamam atenção por envolverem processadores AMD e técnicas de execução especulativa — o mesmo tipo de falha que tornou famosos os exploits Spectre e Meltdown.

CVE-2025-54505 — Vazamento de dados na unidade de divisão de ponto flutuante da AMD

“ Os Processadores AMD não limparam adequadamente os dados na unidade de divisão de ponto flutuante durante a execução especulativa. Um atacante local poderia usar isso para expor as informações sensíveis.”

Em termos práticos: um usuário mal-intencionado com acesso local ao servidor poderia explorar essa falha para ler dados de outros processos ou do kernel — incluindo senhas, chaves criptográficas e outras informações confidenciais.


CVE-2025-54518 — Escalação de privilégio em processadores AMD Zen 2
“Processadores AMD Zen 2 não isolaram adequadamente recursos compartilhados no cache de operações. Um atacante local poderia corromper instruções executadas em nível de privilégio mais alto, resultando em escalação de privilégio.”

Esta é potencialmente a mais grave: um atacante poderia elevar seus privilégios de um usuário comum para root, assumindo o controle total do sistema.

CVE-2025-62626 — Entropia insuficiente em processadores AMD Zen 5 com RDSEED

Os Processadores AMD Zen 5 com suporte à instrução RDSEED não lidaram adequadamente com a entropia, resultando no consumo de valores insuficientemente aleatórios. Um atacante local poderia influenciar os valores retornados pela instrução RDSEED, causando a perda de confidencialidade e integridade.

A instrução RDSEED é usada para gerar números aleatórios de alta qualidade para criptografia. Se esses números forem previsíveis, toda a criptografia baseada neles fica comprometida — as chaves podem ser quebradas, as sessões podem ser sequestradas e os dados podem ser descriptografados.


Dezenas de outras correções em subsistemas críticos


Além das falhas específicas da AMD, esta atualização corrige vulnerabilidades em mais de 80 subsistemas diferentes do kernel, incluindo:


  • Arquiteturas ARM64, RISC-V, S390 e x86

  • Subsistemas de rede (IPv4, IPv6, Netfilter, Bluetooth, Wi-Fi)

  • Sistemas de arquivos (Ext4, BTRFS, XFS, NFS, SMB)

  • Drivers de GPU, USB, PCI, NVMe, SCSI

  • Mecanismos de memória (Memory Management, KASAN)

  • Virtualização (KVM)

  • Segurança (LSM, IMA, Audit, BPF)

  • E muito mais…


Resumindo: praticamente todas as camadas do kernel receberam correções.


Como aplicar a atualização com segurança ?


Passo a passo para atualizar seu sistema


A correção está disponível exclusivamente para assinantes do Ubuntu Pro — o que inclui a maioria das instâncias GCP que utilizam o kernel GCP FIPS.


1. Verifique se você tem o Ubuntu Pro ativado.

bash
sudo pro status

Se não tiver, você pode ativar o Ubuntu Pro gratuitamente para até 5 máquinas.


2. Atualize os pacotes

bash
sudo apt update
sudo apt upgrade

Os pacotes que serão atualizados são:


  • linux-image-6.8.0-1064-gcp-fips → 6.8.0-1064.72+fips1

  • linux-image-gcp-fips → 6.8.0-1064.72+fips1

  • linux-image-gcp-fips-6.8 → 6.8.0-1064.72+fips1


3. ⚠️ ATENÇÃO: Mudança na ABI


“Devido a uma mudança inevitável na ABI (Application Binary Interface), as atualizações do kernel receberam um novo número de versão, o que exige que você recompile e reinstale todos os módulos de kernel de terceiros que possa ter instalado.”

Isso significa que se você compilou drivers ou módulos fora do repositório oficial (como drivers de hardware proprietários ou ferramentas de monitoramento), eles precisarão ser recompilados para funcionar com o novo kernel.

A boa notícia: se você nunca removeu manualmente os metapacotes padrão do kernel (linux-generic, linux-virtual, etc.), a atualização padrão fará isso automaticamente


4. Reinicie o sistema

bash
sudo reboot

Após a reinicialização, verifique se o novo kernel está em execução:

bash
uname -r
# Deve retornar: 6.8.0-1064-gcp-fips


O que acontece se eu não atualizar?

Os riscos de ignorar esta atualização


A classificação Crítica não é por acaso. As vulnerabilidades corrigidas permitem:


  • Vazamento de dados sensíveis — incluindo chaves criptográficas, senhas e dados de clientes.
  • Escalação de privilégio — um atacante pode se tornar root e controlar totalmente o servidor.
  • Comprometimento da criptografia — números aleatórios previsíveis quebram a segurança de TLS, SSH e VPNs.
  • Perda de conformidade — se você opera em ambientes regulados, pode estar violando requisitos de segurança.


Para servidores expostos à internet ou que processam dados de terceiros, o risco é extremamente alto. Um atacante com acesso local (mesmo que limitado) poderia explorar essas falhas para comprometer todo o ambiente.


  📗  Leitura recomendada 


Se você trabalha com servidores Linux, sabe que não basta reagir — é preciso antecipar. É exatamente isso que o livro "Segurança em servidores Linux: Ataque e Defesa", do veterano Chris Binnie, entrega na prática.

Com mais de 20 anos de experiência em Linux, incluindo passagens pelo mercado financeiro e governo norte-americano, Binnie mostra como pensar como um hacker para se defender como um especialista. O livro ensina a usar as mesmas ferramentas dos invasores — como Nmap, Netcat, knockd e Nping — a seu favor, transformando-as em aliadas da sua defesa.


Com 168 páginas de conteúdo direto e prático, você aprende a:


  • Tornar o servidor invisível sem afetar serviços em produção.

  • Monitorar arquivos e sistemas de arquivos manual ou automaticamente.

  • Virar as ferramentas dos hackers contra eles mesmos.

  • Descobrir como os agressores identificam pontos fracos.

  • Explorar scripts avançados do Nmap.

  • Defender-se de malware e ataques DDoS.

  • Entender, na prática, quão fácil é comprometer um website ou quebrar uma senha.


A obra é compatível com qualquer distribuição Linux, incluindo Debian, Red Hat e derivados. 


 Segurança em servidores Linux: Ataque e Defesa  (Produto Afiliado) >  https://link.amazon/B06iXUnYC


Eu ganho uma comissão quando você faz uma compra.




Perguntas Frequentes (FAQ)


1. Preciso pagar pelo Ubuntu Pro para receber esta atualização?


Sim. O kernel linux-gcp-fips está disponível exclusivamente para assinantes do Ubuntu Pro. No entanto, o Ubuntu Pro é gratuito para até 5 máquinas, o que atende à maioria dos pequenos e médios ambientes. Para mais de 5 máquinas, é necessário contratar o plano pago.


2. Meu sistema vai quebrar se eu atualizar ?


Provavelmente não, mas há um alerta importante: devido à mudança na ABI, módulos de kernel de terceiros precisarão ser recompilados. Se você utiliza drivers proprietários (como alguns de GPU ou storage), verifique com o fornecedor se há versões compatíveis com o novo kernel antes de atualizar.


3. Esta vulnerabilidade afeta apenas servidores na GCP ?


Não. As vulnerabilidades nos processadores AMD afetam qualquer sistema com esses processadores, independentemente de onde esteja rodando. No entanto, este aviso específico (USN-8574-1) é para o kernel GCP FIPS do Ubuntu 24.04. Se você usa outro kernel (como o genérico linux-generic), verifique os avisos correspondentes para sua distribuição.



Conclusão: Atualize agora e proteja seu ambiente


O USN-8574-1 não é um aviso opcional. Com mais de 80 vulnerabilidades corrigidas — incluindo falhas críticas em processadores AMD que permitem vazamento de dados, escalação de privilégio e comprometimento da criptografia — cada dia sem atualização é um risco desnecessário.

Se você administra servidores Ubuntu 24.04 no Google Cloud com FIPS habilitado, sua ação imediata deve ser:

  • Verificar se o Ubuntu Pro está ativo.
  • Executar sudo apt update && sudo apt upgrade.
  • Recompilar módulos de terceiros, se necessário.
  • Reiniciar o sistema.
  • Confirmar que o novo kernel está rodando.


Gostou deste conteúdo ? 

Compartilhe com sua equipe de DevOps e administradores de sistema — a segurança é responsabilidade de todos. Deixe seu comentário abaixo contando como foi o processo de atualização no seu ambiente!


Nenhum comentário:

Postar um comentário