Falha de 18 Anos no Linux SCTP Permite Escape de Containers e Acesso Root — Kernel Precisa de Update

Pesquisadores da Tencent descobriram uma falha de use-after-free no código SCTP do Linux que existe há 18 anos. A vulnerabilidade permite que usuários locais obtenham root e escapem de containers, afetando kernels anteriores à versão 7.1.6.

Uma vulnerabilidade crítica no subsistema de rede SCTP (Stream Control Transmission Protocol) do kernel Linux, presente no código desde 2008, foi revelada esta semana. A falha, que permaneceu despercebida por quase duas décadas, permite que um usuário local com privilégios básicos obtenha acesso root completo e escape de ambientes containerizados.

A vulnerabilidade SCTP

O SCTP é um protocolo de transporte utilizado principalmente em infraestruturas de telecomunicações e redes de alta disponibilidade. A falha de use-after-free identificada pelos pesquisadores da Tencent permite a corrupção de memória do kernel, abrindo caminho para:

  • Escalação de privilégios — de usuário comum para root no sistema host
  • Escape de containers — quebra do isolamento do Docker, Kubernetes e LXC
  • Acesso ao kernel do host — comprometimento completo da máquina física

Impacto em ambientes cloud e containers

A vulnerabilidade é especialmente preocupante para ambientes que utilizam containerização — tecnologia onipresente em infraestruturas cloud modernas. Se um invasor obtiver acesso a um container comprometido, pode explorar essa falha para escapar do isolamento e acessar o sistema host e todos os outros containers.

Uma vulnerabilidade que permite escape de container afeta diretamente a arquitetura de segurança de qualquer ambiente Kubernetes, Docker ou cloud-native. É uma das classes de falha mais críticas em infraestrutura moderna.

Patches disponíveis

Os patches de segurança já foram disponibilizados nas seguintes versões estáveis do kernel:

  • Kernel 7.1.6
  • Kernel 6.18.42
  • Kernel 6.12.101
  • Kernel 6.6.148

Todas as versões foram lançadas em 3 de agosto de 2026. Administradores que executam kernels anteriores com SCTP acessível devem atualizar imediatamente.

O que fazer agora

  • Verifique a versão do kernel dos seus servidores: uname -r
  • Desabilite o módulo SCTP se não for necessário: modprobe -r sctp
  • Planeje a atualização do kernel para a versão corrigida mais próxima
  • Revise políticas de segurança de containers — implemente AppArmor/SELinux e capabilities restritivas
  • Em ambientes Kubernetes, considere usar Pod Security Standards com perfil restritivo

Para servidores webhost01 e ambientes similares, a recomendação é priorizar a atualização do kernel, especialmente em servidores que hospedam múltiplos sites com containers isolados.

Fonte: The Hacker News