⚡ Em uma frase
A agência de cibersegurança dos EUA confirmou que três falhas do kernel Linux já estão sendo exploradas em ataques reais e deu às agências federais até 21 de setembro para corrigir — prazo curto o bastante para servir de recado a quem administra servidor em qualquer lugar.
A CISA, agência de cibersegurança do governo americano, acrescentou em 18 de setembro três vulnerabilidades do kernel Linux ao seu catálogo de falhas sob exploração ativa (KEV). O catálogo não lista falha teórica: só entra ali o que já foi visto sendo usado em ataque. O prazo de correção para as agências federais venceu nesta segunda-feira, 21 de setembro, sob a diretiva BOD 26-04.
As três atingem subsistemas diferentes — TLS, filtragem de pacotes e a interface de criptografia —, e nenhuma delas depende de um pacote exótico: são partes do kernel que qualquer distribuição traz compilada.
As três falhas
- CVE-2025-39682 — kTLS (caminho de recebimento). Um registro TLS de comprimento zero vindo da
rx_listfura a restrição de "um tipo de registro por chamadarecvmsg()", e o resultado é um use-after-free que termina em root. A STAR Labs, que descobriu a falha, descreve exploração local: o atacante precisa rodar código na máquina e abrir o próprio socket kTLS (TCP_ULP=tls), somandopipe(),splice()emmap(). Prova de conceito pública circula desde setembro de 2025, e a Red Hat registra exploits conhecidos. - CVE-2026-53266 — ebtables/netfilter (CVSS 8.8). Na reescrita opcional do endereço de hardware em pacotes ARP, o kernel chamava
skb_store_bits()sem garantir que o destino era gravável, o que pode corromper memória. Exige regras específicas de bridge netfilter configuradas e acesso local. - CVE-2025-39964 — AF_ALG (CVSS 7.8). Uma condição de corrida deixava dois processos escreverem no mesmo socket de criptografia, embaralhando requisições. Derruba a máquina ou corrompe o resultado de operações criptográficas.
O número que não bate
A gravidade da primeira falha depende de quem responde. A maior parte dos veículos de segurança, incluindo The Hacker News e SecurityWeek, publicou CVSS 9.8 — crítico, o que pressupõe ataque pela rede com comprometimento total. A Canonical, no rastreador do Ubuntu, atribui 7.1 e classifica a prioridade como média. A Red Hat chega a 7.0, com vetor AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:H, em que o AC:H diz que reproduzir o ataque não é trivial.
A diferença não é burocrática. O advisory da própria STAR Labs descreve um cenário local: quem explora já roda código na máquina e sobe para root. Essa é a distância entre "qualquer um alcança meu servidor pela internet" e "quem já tem um pé aqui dentro vira administrador" — dois problemas sérios, com urgências e mitigações diferentes. Quem prioriza pelo número de CVSS precisa saber que existem três números e que o maior deles é o mais difícil de sustentar.
Quem precisa se mexer
O prazo obrigatório vale para agências federais americanas e, por contrato, para fornecedores delas. Para todo o resto, a CISA recomenda tratar como prioridade. Como as três são escalação local, o alvo que mais importa é a máquina onde código de terceiro roda: hospedagem compartilhada, nó de container com carga de vários clientes, servidor de build, e qualquer sistema em que um serviço comprometido possa virar ponte para root.
No Ubuntu, a correção do kTLS saiu no kernel 6.8.0-86.87 (24.04 LTS) e 6.14.0-34.34 (25.04). Atenção ao 22.04 LTS: o kernel padrão dele, o 5.15, não tem a falha — o código vulnerável só existe a partir do kernel 6.0 —, mas quem instalou o kernel HWE (linux-hwe-6.8) está afetado e precisa do 6.8.0-86.87~22.04.1. O 20.04 e anteriores, com kernels 5.4 ou mais antigos, não têm o código.
💡 Dica rápida
uname -rmostra o kernel em uso — qualquer coisa a partir de 6.0 merece conferência, inclusive num 22.04. Oapt upgrade/dnf upgraderesolve, mas só depois do reboot: kernel corrigido em disco com o antigo ainda na memória continua vulnerável.
A CISA não divulgou como as três estão sendo exploradas, nem se fazem parte de uma mesma cadeia de ataque, e nenhum grupo foi nomeado. A falha do kTLS foi descoberta por pesquisadores da STAR Labs, e prova de conceito pública circula desde setembro de 2025.
🎯 O que isso muda
A pergunta prática não é "meu servidor está exposto à internet?", e sim "quem consegue rodar código nele?". As três falhas transformam acesso comum em root, então o risco real cresce com o número de inquilinos: hospedagem compartilhada, containers de clientes diferentes no mesmo nó, máquinas com conta para terceiros. Num servidor de dono único, elas são o segundo passo de um ataque — perigosas, mas não a porta de entrada.
O que pesa mais que a pontuação é o prazo: três dias é curtíssimo para o padrão da CISA, e diz o quanto ela confia na evidência de exploração. E vale conferir o 22.04 antes de riscá-lo da lista: com kernel HWE, ele entra. Nos próximos dias, o detalhe a observar é quem são os alvos — é o que separa campanha oportunista de ataque dirigido.
Fontes
STAR Labs — advisory da CVE-2025-39682 (consultado em 21/09/2026)
https://starlabs.sg/advisories/25/25-39682/
CISA — Known Exploited Vulnerabilities Catalog (18/09/2026)
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
The Hacker News (19/09/2026)
https://thehackernews.com/2026/09/cisa-flags-three-linux-kernel.html
SecurityWeek (21/09/2026)
https://www.securityweek.com/organizations-warned-of-3-exploited-linux-kernel-vulnerabilities/
Cybersecurity News (18/09/2026)
https://cybersecuritynews.com/linux-kernel-vulnerabilities-actively-exploited/
Ubuntu Security — CVE-2025-39682 (consultado em 21/09/2026)
https://ubuntu.com/security/CVE-2025-39682
Red Hat Customer Portal — CVE-2025-39682 (consultado em 21/09/2026)
https://access.redhat.com/security/cve/cve-2025-39682
OpenCVE — intervalos de versão afetados da CVE-2025-39682 (consultado em 21/09/2026)
https://app.opencve.io/cve/CVE-2025-39682