Uma vulnerabilidade de 15 anos no kernel do Linux acaba de ser revelada. O GhostLock permite que um usuário local obtenha acesso root na maioria das distribuições. A vulnerabilidade afeta os mecanismos de bloqueio do kernel do Linux usados para gerenciar recursos compartilhados.
GhostLock: uma vulnerabilidade de uso após liberação em mecanismos de bloqueio do Linux
O GhostLock está oculto no núcleo do sistema, no código do futex e do rtmutex. Esses bloqueios são essenciais para evitar que as tarefas interfiram umas com as outras, principalmente para respeitar a prioridade dos processos.
O problema surge quando um mecanismo de limpeza de memória é acionado no momento errado. O kernel então usa um endereço de memória que já foi liberado, o que é chamado de uso após liberação (use-after-free).
É precisamente esse erro que abre caminho para a exploração do GhostLock. O kernel acredita estar gerenciando um recurso ativo quando, na verdade, está utilizando uma área de memória não utilizada, daí o nome “fantasma” da vulnerabilidade.
Um bug introduzido em 2011, corrigido apenas em 2026.
A vulnerabilidade existe desde a versão 2.6.39 do kernel Linux, lançada em 2011. Ela persiste em todas as principais distribuições até que uma correção seja lançada com o Linux 7.1 na primavera de 2026.
Com uma pontuação CVSS de 7,8, o GhostLock está longe de ser insignificante. Suas condições de exploração são surpreendentemente permissivas. Qualquer usuário local pode se aproveitar da vulnerabilidade, sem a necessidade de privilégios especiais ou configurações específicas.
O único requisito real é que o kernel habilite a opção CONFIG_FUTEX_PI, o que é comum na maioria das distribuições convencionais. É como deixar a porta da frente escancarada, sem nem mesmo trancar.
Como funciona o exploit GhostLock e quais são as suas consequências?
O GhostLock permite a execução de código com privilégios de root, contornando as proteções padrão. Em média, a vulnerabilidade é explorada em 5 segundos, o que é muito rápido para uma escalada de privilégios local.
Mas isso não é tudo. A vulnerabilidade também permite a fuga do contêiner, uma possibilidade temida em ambientes virtualizados ou em nuvem. Isso pode contornar completamente as limitações de segurança padrão.
A prova de conceito (PoC) está disponível no GitHub, tornando a ameaça muito real e acessível a qualquer pessoa que queira testar essa vulnerabilidade.
Foi anunciada uma cadeia de exploração completa envolvendo o Firefox e o GhostLock.
A Nebula Security associou essa vulnerabilidade a outra corrigida recentemente no Firefox. Um simples clique em um link malicioso pode ser suficiente para desencadear uma série de ataques.
Essa vulnerabilidade no Firefox permite que o código seja executado dentro do navegador e que o atacante escape do ambiente isolado (sandbox). O GhostLock então assume o controle para obter privilégios de root na máquina Linux subjacente.
Segundo pesquisadores, essa combinação representa uma séria ameaça, particularmente no Android, onde os sistemas Linux estão cada vez mais presentes.
O que pode ser feito para se proteger contra o GhostLock?
A principal recomendação é simples: atualize o kernel do Linux para uma versão corrigida. Mas tenha cuidado, algumas das primeiras atualizações introduziram um bug crítico que pode travar o sistema.
A correção inicial, referenciada como CVE-2026-53166, ainda não estava totalmente estabilizada no início de julho de 2026. Isso significa que alguns pacotes marcados como corrigidos ainda não estão completamente corrigidos.
No Debian, por exemplo, o kernel 6.12.95-1 corrige o GhostLock, mas o bug causado pelo próprio patch ainda não foi corrigido. Portanto, ainda é necessário ficar atento.
Não existe uma solução alternativa fácil: a única solução é atualizar.
Não existe uma maneira fácil de desativar a função vulnerável sem comprometer a estabilidade do sistema. Portanto, não tente modificar o kernel por conta própria sem conhecimento técnico aprofundado.
Os administradores de sistemas devem monitorar as atualizações de segurança de suas distribuições e evitar atualizações precipitadas sem verificação. Às vezes, é como consertar uma máquina antiga: é melhor ir devagar e com cuidado, caso contrário, uma falha é garantida.
Deve-se prestar atenção aos anúncios de patches estáveis, especialmente nos canais oficiais de segurança, mesmo que isso exija alguma paciência.