Siga ZDNET: Adicione-nos como fonte preferencial no Google.
Principais vantagens do ZDNET
- Com uma conta hackeada, Dirty Frag pode expor seu sistema.
- Por enquanto, nenhum patch pode protegê-lo de todos os ataques possíveis.
- Para se manter seguro, você precisará bloquear vários serviços, incluindo VPNs.
Foram algumas semanas difíceis para o Linux. Primeiro, os pesquisadores de IA descobriram a falha de segurança do Copy Fail. Nesse caso, os patches foram feitos e distribuídos rapidamente. Não tivemos tanta sorte com a falha recém-descoberta no kernel do Linux chamada Fragmento Sujoque também parece ter sido detectado pela IA, mas os patches ainda estão sendo desenvolvidos.
Além disso: o Linux recebe um alerta de segurança – por que era inevitável e eu não me importo
O pesquisador de segurança Hyunwoo Kim, que descobriu o problema em 7 de maio, descreve o Dirty Frag como uma extensão da mesma classe de bugs das falhas anteriores de alto perfil do kernel do Linux. O cachimbo sujo de 2022 e a cópia falhou. Assim como essas falhas, o Dirty Frag usa caminhos de código do kernel que gravam em páginas de memória acessíveis ao espaço pouco atraente do usuário, mas tem como alvo uma estrutura diferente: o campo de fragmento dos buffers de rede sk_buff.
Também: Immutable Linux oferece segurança séria – aqui estão suas 5 principais opções
Kim contou aos mantenedores do kernel Linux sobre a vulnerabilidade no final de abril. Infelizmente, os processos harmonizados de divulgação e correção descarrilou rapidamente. Em 7 de maio, enquanto as distribuições ainda entregavam correções para a falha Copy Fail, detalhes técnicos detalhados do Dirty Frag e uma exploração de prova de conceito funcional para o componente xfrm-ESP. apareceu on-line depois de um quebra do embargo um terceiro não relacionado. Agora estamos todos em apuros.
O que é Frag Sujo?
Dirty Frag é uma vulnerabilidade de cadeia local de escalonamento de privilégios que explora erros lógicos na rede Linux e pilhas de autenticação para corromper dados no cache da página do kernel, permitindo que uma conta não autorizada se faça passar por root.
Funciona visando dois subsistemas de rede separados: Carga útil de segurança encapsulada IPsec ou caminho xfrm-ESPrastreado como CVE-2026-43284e Caminho de autenticação RxRPCrastreado como CVE-2026-43500.
Ao combinar essas falhas, os invasores podem modificar o que deveriam ser arquivos de sistema somente leitura e armazenados em cache de páginas na memória e, em seguida, ativá-los com privilégios elevados, sem nunca tocar em seu sistema de arquivos.
Esta vulnerabilidade crítica do Linux também está colocando milhões de sistemas em risco – como proteger o seu
Uma vez dentro, o Dirty Frag usa “primitivas de gravação de cache de página” em caminhos rápidos do kernel usados para redes criptografadas e autenticação de sistema de arquivos remoto. Ao escolher um alvo com cuidado, um invasor pode sobrescrever arquivos aparentemente legíveis na memória, como executáveis ou arquivos de configuração, e então executar ou recarregar os arquivos modificados como root.
A partir daí, o céu é o limite e os invasores podem fazer quase tudo que quiserem.
A boa notícia – sim, há algumas – os invasores geralmente precisam de uma base existente, como um shell não alocado via SSH, um web shell ou um contêiner comprometido, para usar o Dirty Frag para escalar.
Por outro lado, porque o erro subjacente é um erro lógico, não uma corrida sensível ao tempouse é excepcionalmente confiável e não causa pânico no kernel se falhar. Em outras palavras, alguém pode atacar seu sistema Linux repetidamente até ser hackeado, e você nunca saberá disso.
Os defensores se esforçaram para avaliar a exposição
Não demorou muito para que os invasores percebessem. O código de exploração pública apareceu rapidamente em blogs de segurança, repositórios GitHub e fóruns de discussão, deixando os defensores lutando para avaliar a exposição.
Além disso: Preocupado com uma violação de dados do Canvas em todo o país? Siga estas 6 etapas agora
De acordo com Equipe de Inteligência de Ameaças da MicrosoftDirty Frag já foi visto em ação. Os hackers o usam para atualizar o espaço limitado em sistemas Linux para controle total de root em servidores, cargas de trabalho em nuvem e contêineres.
Então, quem está em risco?
Lamento dizer que quase todo mundo usa alguma distribuição Linux. Dirty Frag afeta uma ampla variedade de ambientes Linux, desde servidores bare-metal e distribuições corporativas até hosts de contêineres e instâncias de nuvem. Isso inclui versões atuais e anteriores do Ubuntu, Red Hat Enterprise Linux, CentOS Stream, AlmaLinux, Fedora e openSUSE Tumbleweed.
A Canonical, controladora do Ubuntu, alerta: “Em implantação de contêineres que podem executar cargas de trabalho arbitrárias de terceirosa vulnerabilidade também pode facilitar cenários de fuga de contêineres, bem como escalonamento de privilégios locais no host.” Este é o pesadelo definitivo da computação em nuvem.
Felizmente, “ainda não foi publicada uma prova de conceito para a evacuação de contentores”.
Até agora. Pelo que sabemos. Esperamos.
Além disso: Melhores serviços VPN: testados e recomendados por especialistas
Enquanto muitos de vocês comemoravam o Dia das Mães, a comunidade do kernel Linux passou o fim de semana resolvendo um problema. CVE-2026-43284, um componente do xfrm-ESP, recebeu uma correção upstream no kernel principal em 8 de maio, menos de 24 horas após ser tornado público, embora esta correção deva agora ser enviada para as muitas árvores estáveis suportadas.
A falha RxRPC rastreada como CVE-2026-43500 ainda está em avaliação. No momento em que este livro foi escrito, nenhum patch upstream havia sido concluído. Os fornecedores de Linux lançam suas próprias recomendações e atualizações integrando alterações anteriores.
O que você deve fazer imediatamente
Distribuidores Linux, provedores de nuvem e provedores de hospedagem incentivam os clientes a atualizar para os pacotes de kernel mais recentes assim que estiverem disponíveis. Eles também incentivam os administradores a colocar na lista negra os módulos esp4, esp6 e rxrpc como uma pausa. No entanto, observe que isso pode interromper as cargas de trabalho IPsec VPN ou AFS. Por outro lado, você estará mais seguro assim.
Além disso, como aponta a Microsoft: Por que o Edge armazena suas senhas em texto simples
Distribuições Linux relacionadas ao Debian e Ubuntu
A Canonical recomenda as seguintes etapas. Eles serão executados no Ubuntu e em distribuições Linux relacionadas, como o Mint.
Passo 1. Bloquear módulos
- Bloqueie módulos criando um arquivo /etc/modprobe.d/dirty-frag.conf:
- echo “instalar esp4 /bin/false” | sudo tee /etc/modprobe.d/dirty-frag.conf
- echo “instalar esp6 /bin/false” | sudo tee -a /etc/modprobe.d/dirty-frag.conf
- echo “instalar rxrpc /bin/false” | sudo tee -a /etc/modprobe.d/dirty-frag.conf
- Restaure as imagens initramfs para evitar que os módulos sejam carregados durante a inicialização inicial:
- sudo update-initramfs -u -k tudo
Passo 2. Descarregue os módulos
- Descarregue os módulos se eles já estiverem carregados:
- sudo rmmod esp4 esp6 rxrpc 2>/dev/null
Etapa 3. Confirme se os módulos não estão carregados
- Verifique se os módulos ainda estão carregados:
- grep -qE ‘^(esp4|esp6|rxrpc) ‘ /proc/modules && echo “Carregando módulos afetados” || echo “Módulos afetados NÃO carregados”
- Se a etapa anterior indicar que os módulos não estão carregados, nenhuma etapa adicional será necessária. No entanto, o descarregamento de módulos pode não ser possível se os aplicativos já os estiverem utilizando. Nesses casos, reiniciar o sistema forçará o bloqueio deles, mas afetará os aplicativos:
- sudo reiniciar
- Assim que as atualizações do kernel estiverem disponíveis e instaladas, as mitigações poderão ser removidas:
- sudo rm /etc/modprobe.d/dirty-frag.conf
- sudo update-initramfs -u -k tudo
Além disso: Melhor software antivírus móvel: testado e revisado por especialistas
Red Hat e distribuições Linux relacionadas
A Red Hat recomenda executar:
- printf ‘instalar esp4 /bin/false\ninstalar esp6 /bin/false\ninstall rxrpc /bin/false\n’ > /etc/modprobe.d/dirtyfrag.conf rmmod esp4 esp6 rxrpc 2>/dev/null; verdadeiro
Esta abordagem, que exigirá a desativação de programas baseados em IPsec e AFS, também funcionará em CentOS, Rocky Linux, AlmaLinux e outras distros Linux relacionadas ao RHEL.
Também: Uso o Windows há décadas, mas experimentei o Linux para ver se é realmente “fácil” agora – e uma coisa me surpreendeu
Correções do SUSE Linux
SUSE tem uma solução semelhante com a mesma advertência sobre IPsec e AFS.
Criar:
/etc/modprobe.d/10-copyfail2-fix.conf para corrigir usando as seguintes linhas:
- lista negra esp4
- lista negra esp6
- lista negra rxrpc
- instale esp4 /bin/falso
- instale esp6 /bin/falso
- instale rxrpc /bin/falso
Os detalhes variam de distribuição para distribuição, mas a solução alternativa é sempre a mesma: use o arquivo de configuração modprobe para desabilitar programas potencialmente afetados até que os patches do kernel estejam disponíveis e instalados.
Feito isso, você pode excluir as correções emergenciais e voltar à sua vida normal.
Além disso: o Google promete US$ 32 bilhões para o poder cibernético do agente de IA à medida que a corrida armamentista de segurança esquenta
Até que as correções completas do kernel sejam amplamente implementadas e os sistemas sejam reinicializados, é importante descompactar o mais rápido possível. Afinal, se você tiver pelo menos uma conta de usuário comprometida, um invasor pode usar o Dirty Frag para assumir o controle total da sua infraestrutura.
Agora, se me dá licença, tenho vários servidores e estações de trabalho para consertar.







