Tutoriel Linux

GhostLock: Vulnerabilidade do Linux de 15 anos revelada, permitindo acesso root na maioria das distribuições.

Débutant4 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

Uma vulnerabilidade de 15 anos no kernel do Linux acaba de ser revelada. O GhostLock permite que um usuário local obtenha acesso root na maioria das distribuições. A vulnerabilidade afeta os mecanismos de bloqueio do kernel do Linux usados ​​para gerenciar recursos compartilhados.

GhostLock: uma vulnerabilidade de uso após liberação em mecanismos de bloqueio do Linux

O GhostLock está oculto no núcleo do sistema, no código do futex e do rtmutex. Esses bloqueios são essenciais para evitar que as tarefas interfiram umas com as outras, principalmente para respeitar a prioridade dos processos.

O problema surge quando um mecanismo de limpeza de memória é acionado no momento errado. O kernel então usa um endereço de memória que já foi liberado, o que é chamado de uso após liberação (use-after-free).

É precisamente esse erro que abre caminho para a exploração do GhostLock. O kernel acredita estar gerenciando um recurso ativo quando, na verdade, está utilizando uma área de memória não utilizada, daí o nome “fantasma” da vulnerabilidade.

Um bug introduzido em 2011, corrigido apenas em 2026.

A vulnerabilidade existe desde a versão 2.6.39 do kernel Linux, lançada em 2011. Ela persiste em todas as principais distribuições até que uma correção seja lançada com o Linux 7.1 na primavera de 2026.

Com uma pontuação CVSS de 7,8, o GhostLock está longe de ser insignificante. Suas condições de exploração são surpreendentemente permissivas. Qualquer usuário local pode se aproveitar da vulnerabilidade, sem a necessidade de privilégios especiais ou configurações específicas.

O único requisito real é que o kernel habilite a opção CONFIG_FUTEX_PI, o que é comum na maioria das distribuições convencionais. É como deixar a porta da frente escancarada, sem nem mesmo trancar.

Como funciona o exploit GhostLock e quais são as suas consequências?

O GhostLock permite a execução de código com privilégios de root, contornando as proteções padrão. Em média, a vulnerabilidade é explorada em 5 segundos, o que é muito rápido para uma escalada de privilégios local.

Mas isso não é tudo. A vulnerabilidade também permite a fuga do contêiner, uma possibilidade temida em ambientes virtualizados ou em nuvem. Isso pode contornar completamente as limitações de segurança padrão.

A prova de conceito (PoC) está disponível no GitHub, tornando a ameaça muito real e acessível a qualquer pessoa que queira testar essa vulnerabilidade.

Foi anunciada uma cadeia de exploração completa envolvendo o Firefox e o GhostLock.

A Nebula Security associou essa vulnerabilidade a outra corrigida recentemente no Firefox. Um simples clique em um link malicioso pode ser suficiente para desencadear uma série de ataques.

Essa vulnerabilidade no Firefox permite que o código seja executado dentro do navegador e que o atacante escape do ambiente isolado (sandbox). O GhostLock então assume o controle para obter privilégios de root na máquina Linux subjacente.

Segundo pesquisadores, essa combinação representa uma séria ameaça, particularmente no Android, onde os sistemas Linux estão cada vez mais presentes.

O que pode ser feito para se proteger contra o GhostLock?

A principal recomendação é simples: atualize o kernel do Linux para uma versão corrigida. Mas tenha cuidado, algumas das primeiras atualizações introduziram um bug crítico que pode travar o sistema.

A correção inicial, referenciada como CVE-2026-53166, ainda não estava totalmente estabilizada no início de julho de 2026. Isso significa que alguns pacotes marcados como corrigidos ainda não estão completamente corrigidos.

No Debian, por exemplo, o kernel 6.12.95-1 corrige o GhostLock, mas o bug causado pelo próprio patch ainda não foi corrigido. Portanto, ainda é necessário ficar atento.

Não existe uma solução alternativa fácil: a única solução é atualizar.

Não existe uma maneira fácil de desativar a função vulnerável sem comprometer a estabilidade do sistema. Portanto, não tente modificar o kernel por conta própria sem conhecimento técnico aprofundado.

Os administradores de sistemas devem monitorar as atualizações de segurança de suas distribuições e evitar atualizações precipitadas sem verificação. Às vezes, é como consertar uma máquina antiga: é melhor ir devagar e com cuidado, caso contrário, uma falha é garantida.

Deve-se prestar atenção aos anúncios de patches estáveis, especialmente nos canais oficiais de segurança, mesmo que isso exija alguma paciência.

sudo apt update && sudo apt upgrade