-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 CAIS-Alerta 19/06/2026: Vulnerabilidade no Kernel Linux permite escalonamento local de privilégios para root Prezados(as), O CAIS alerta a comunidade de segurança cibernética para vulnerabilidade de alta severidade no Kernel Linux, identificada como CVE-2026-23111, que pode permitir que um usuário local sem privilégios obtenha acesso root em sistemas vulneráveis. 1. Produtos afetados; 2. Identificadores CVE (http://cve.mitre.org); 3. Descrição das vulnerabilidades; 4. Mitigação e correções disponíveis; e 5. Mais Informações. 1. Produtos afetados: * Sistemas Linux com versões vulneráveis do kernel; * Ambientes que utilizam o subsistema nf_tables do Kernel Linux; * Sistemas com namespaces de usuário não privilegiados habilitados; * Ambientes containerizados, como Docker, Podman e Kubernetes, podem estar expostos caso utilizem kernel vulnerável e configurações que permitam a exploração; * Distribuições como Debian, Ubuntu, Red Hat Enterprise Linux, SUSE e Amazon Linux devem ser verificadas conforme os advisories e pacotes de atualização disponibilizados por cada fornecedor; * A exposição depende da versão do kernel, das opções de compilação e das configurações locais do sistema. 2. Identificadores CVE (http://cve.mitre.org): * CVE-2026-23111 3. Descrição da(s) vulnerabilidade(s): * A CVE-2026-23111 é uma vulnerabilidade de use-after-free no subsistema nf_tables do Kernel Linux; * A falha está relacionada à função nft_map_catchall_activate(), responsável por reativar elementos catchall de mapas durante o tratamento de falhas em transações do nf_tables; * Devido a uma verificação lógica invertida, elementos que deveriam ser reativados podem permanecer em estado incorreto após o aborto de uma transação; * Essa condição pode levar à liberação indevida de estruturas ainda referenciadas, resultando em use-after-free; * Um usuário local sem privilégios pode explorar a vulnerabilidade em sistemas com configurações vulneráveis para obter escalonamento de privilégios até root; * Em ambientes containerizados, a falha também pode possibilitar escape de containers, dependendo da configuração do host e do uso de namespaces de usuário; * Foram divulgados detalhes técnicos e exploits públicos funcionais para algumas distribuições, aumentando o risco de exploração em sistemas ainda não atualizados; * A vulnerabilidade possui pontuação CVSS 3.1 de 7.8, classificada como alta severidade. 4. Mitigação e correções disponíveis: * Recomenda-se aplicar imediatamente as atualizações de kernel disponibilizadas pela distribuição Linux utilizada; * Priorize a correção de servidores multiusuário, ambientes de virtualização, servidores de hospedagem, clusters, hosts de containers e sistemas nos quais usuários não privilegiados possam executar código; * Verifique a versão do kernel em uso e compare com os advisories oficiais da distribuição; * Reinicie os sistemas após a atualização do kernel, quando necessário, para garantir que a versão corrigida esteja efetivamente em execução; * Caso a atualização imediata não seja possível, avalie restringir temporariamente o uso de namespaces de usuário não privilegiados; * Em sistemas Debian e Ubuntu, avalie a configuração kernel.unprivileged_userns_clone, conforme a política operacional do ambiente; * Em ambientes containerizados, revise permissões, perfis de segurança, políticas AppArmor ou SELinux, capacidades concedidas aos containers e exposição de recursos do host; * Restrinja acesso local interativo a sistemas sensíveis sempre que possível; * Monitore sistemas vulneráveis em busca de sinais de exploração local, criação inesperada de usuários, alterações de permissões, execução anômala de processos privilegiados e modificações em arquivos sensíveis; * Caso haja suspeita de exploração, recomenda-se acionar o processo interno de resposta a incidentes, preservar evidências e realizar análise de integridade do sistema. 5. Mais Informações: * CEVIU Segurança da Informação: https://ceviu.com.br/newsletter/ceviu-seguranca-da-informacao/falha-de-um-caractere-no-kernel-linux-permite-acesso-root-local-com-exploits-ja-publicos * NVD - CVE-2026-23111: https://nvd.nist.gov/vuln/detail/CVE-2026-23111 * CVE.org - CVE-2026-23111: https://www.cve.org/CVERecord?id=CVE-2026-23111 * Exodus Intelligence - Off By !: Exploiting a Use-after-Free in the Linux Kernel: https://blog.exodusintel.com/2026/06/08/off-by-exploiting-a-use-after-free-in-the-linux-kernel/ * Ubuntu Security - CVE-2026-23111: https://ubuntu.com/security/CVE-2026-23111 O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes. Os alertas do CAIS também podem ser acompanhados pelas redes sociais da RNP. Siga-nos!! Twitter: @caisRNP Facebook: facebook.com/RedeNacionaldeEnsinoePesquisaRNP. #################################################################### # CAIS - Inteligência em Cibersegurança # # Rede Nacional de Ensino e Pesquisa (RNP) # # cais@rnp.br https://www.rnp.br/cais # # Chave PGP disponível https://plataforma.rnp.br/cais/cais-pgp.key # #################################################################### -----BEGIN PGP SIGNATURE----- iQJPBAEBCAA5FiEE6KGwyf4DXAeZsMz64zp1B1sIAwoFAmo1lwYbFIAAAAAABAAO bWFudTIsMi41KzEuMTIsMiwxAAoJEOM6dQdbCAMKZk0P/ioJFHaYgTjhv6r8/MSQ QADJJBmmwLMsyzlC1fBhFt7+lI8krBjs9glttSYPxVJc54k+bMGv14mbCh7z5Ts7 Dfx1fZuyKk1lSFW+tnbMLrogXjP3rzoVz53iIllnh8QdA/c5fa5EYI2IFU5Tn2GF /II3BlN85GeXatUS/SVo+K7R++Y+R9txT0DsKA/XSmGSEFgcT3Uc8WTfWlJlawx/ 8lLx+CbwursC66hKFqOO/+9nsMe9kO5/jQFv8hwh0HZOD51mgjE25QXtSUk0NrlW zu0H2C6V5n5MBN4rDKyrLrbtC+v9lFDLai+V7NInMAweR1gjxlxB9AJU8wMfieN8 MBQTz/c5idtGf2ASk4xaynrHBJnlLg/x7ELKV3Y5aMkf5CT/bPclMtvAg8z2fjXq WeZauDhENvZBzsib3jEt4iusy8s/G4/zYpQJKDKSnu5JFN7u++oG/iiMArDl8XuR kgTelbp6WyvNUS5eDHdg13X1qkbxl/9LO1iLmsQBRdH1x5ODJzAwsyOIHioZ2CUi myN0IccoiJe5QUXz9cTuyaEKhAoFjz+GSbBTS97lT55fZBIGC3SgU/jzQEBc8XlB IR63U5n2LoJwHdiv1rdxGGazDal26KaYKi0Pte85tSZZi6fxzzC7BGHGOtvzBd7r KdRlh5pDZ5RJGK32wywumdb+ =TM4c -----END PGP SIGNATURE-----