
Uma nova vulnerabilidade no kernel do Linux, apelidada de pedit COW (CVE-2026-46331), permite que um utilizador local sem privilégios consiga obter acesso root em máquinas afetadas. Segundo os detalhes avançados pelo The Hacker News, a falha reside no subsistema de controlo de tráfego e conta com um exploit funcional público desde meados de junho de 2026, o que exige uma resposta imediata de quem gere infraestruturas informáticas.
O problema afeta diretamente grandes distribuições do mercado, incluindo o Red Hat Enterprise Linux (versões 8, 9 e 10), Debian (11, 12 e 13) e as versões do Ubuntu desde a 18.04 até à recente 26.04. Na prática, o nível de risco é especialmente elevado em ambientes partilhados, como servidores de integração contínua (CI/CD), nós de Kubernetes ou laboratórios de pesquisa onde operam utilizadores que não são de total confiança.
Como a vulnerabilidade corrompe a memória partilhada
A ferramenta de controlo de tráfego consegue reescrever cabeçalhos de pacotes de rede utilizando uma ação designada por pedit. O erro desencadeia-se porque a função responsável tenta criar uma cópia privada dos dados antes da edição, mas falha no cálculo das posições finais de memória. Isto resulta numa gravação fora dos limites permitidos, modificando uma página de memória partilhada do sistema (page cache) em vez da cópia isolada.
O detalhe mais grave deste ataque é que ocorre exclusivamente na memória. O invasor corrompe a cópia em cache de um binário com permissões elevadas, como o /bin/su, deixando o ficheiro físico no disco completamente intacto. Consequentemente, as verificações tradicionais de integridade de ficheiros não detetam qualquer alteração no sistema, mesmo quando o atacante já tem uma sessão iniciada com privilégios máximos.
Soluções e passos para mitigar a invasão
A via de resolução definitiva passa por instalar a mais recente atualização do kernel fornecida pela tua distribuição e proceder ao reinício do equipamento. Se não tiveres a possibilidade de atualizar os servidores de imediato, podes recorrer a mitigações que quebram a cadeia do exploit. A primeira opção é bloquear o carregamento do módulo act_pedit no sistema, caso a tua infraestrutura não dependa de regras avançadas de edição de pacotes de tráfego.
A segunda alternativa consiste em desativar os namespaces de utilizadores sem privilégios. Esta medida elimina as permissões locais necessárias para desencadear o erro, mas exige precaução, uma vez que pode inviabilizar o funcionamento de contentores rootless ou de certas sandboxes de segurança. É essencial ter em conta que limpar a cache de memória apenas remove a cópia corrompida, não fechando as sessões root que o invasor já possa ter estabelecido, pelo que qualquer máquina vulnerável exposta deve ser minuciosamente analisada.












Nenhum comentário
Seja o primeiro!