Pesquisadores da Tencent descobriram uma falha de use-after-free no código SCTP do Linux que existe há 18 anos. A vulnerabilidade permite que usuários locais obtenham root e escapem de containers, afetando kernels anteriores à versão 7.1.6.
Uma vulnerabilidade crítica no subsistema de rede SCTP (Stream Control Transmission Protocol) do kernel Linux, presente no código desde 2008, foi revelada esta semana. A falha, que permaneceu despercebida por quase duas décadas, permite que um usuário local com privilégios básicos obtenha acesso root completo e escape de ambientes containerizados.
A vulnerabilidade SCTP
O SCTP é um protocolo de transporte utilizado principalmente em infraestruturas de telecomunicações e redes de alta disponibilidade. A falha de use-after-free identificada pelos pesquisadores da Tencent permite a corrupção de memória do kernel, abrindo caminho para:
- Escalação de privilégios — de usuário comum para root no sistema host
- Escape de containers — quebra do isolamento do Docker, Kubernetes e LXC
- Acesso ao kernel do host — comprometimento completo da máquina física
Impacto em ambientes cloud e containers
A vulnerabilidade é especialmente preocupante para ambientes que utilizam containerização — tecnologia onipresente em infraestruturas cloud modernas. Se um invasor obtiver acesso a um container comprometido, pode explorar essa falha para escapar do isolamento e acessar o sistema host e todos os outros containers.
Uma vulnerabilidade que permite escape de container afeta diretamente a arquitetura de segurança de qualquer ambiente Kubernetes, Docker ou cloud-native. É uma das classes de falha mais críticas em infraestrutura moderna.
Patches disponíveis
Os patches de segurança já foram disponibilizados nas seguintes versões estáveis do kernel:
- Kernel 7.1.6
- Kernel 6.18.42
- Kernel 6.12.101
- Kernel 6.6.148
Todas as versões foram lançadas em 3 de agosto de 2026. Administradores que executam kernels anteriores com SCTP acessível devem atualizar imediatamente.
O que fazer agora
- Verifique a versão do kernel dos seus servidores:
uname -r - Desabilite o módulo SCTP se não for necessário:
modprobe -r sctp - Planeje a atualização do kernel para a versão corrigida mais próxima
- Revise políticas de segurança de containers — implemente AppArmor/SELinux e capabilities restritivas
- Em ambientes Kubernetes, considere usar Pod Security Standards com perfil restritivo
Para servidores webhost01 e ambientes similares, a recomendação é priorizar a atualização do kernel, especialmente em servidores que hospedam múltiplos sites com containers isolados.
Fonte: The Hacker News




