ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
Neste sábado, 19 de setembro de 2026, a comunidade de segurança da informação amanheceu com um alerta de prioridade máxima: a CVE-2025-39964 foi adicionada ao catálogo KEV (Known Exploited Vulnerabilities) da CISA, confirmando que a falha do tipo race condition no subsistema AF_ALG do Kernel Linux está sendo explorada de forma ativa em ambientes reais. A inclusão no KEV não é meramente burocrática — ela sinaliza, com base em evidências coletadas por agências governamentais e parceiros de inteligência, que atacantes já possuem exploit funcional e estão utilizando a brecha para comprometer sistemas Linux em produção. Para administradores de servidores, engenheiros de plataforma e analistas de SOC, isso significa que a janela de resposta não é mais uma estimativa: é agora.
O ecossistema Linux é a espinha dorsal de data centers, provedores de nuvem, dispositivos embarcados, roteadores, firewalls de próxima geração e uma infinidade de appliances de segurança. Uma vulnerabilidade no kernel não se limita a um único produto: ela se propaga por toda a cadeia de servidores que executam distribuições como Ubuntu Server, Debian, RHEL, CentOS Stream, AlmaLinux, Rocky Linux, SUSE, Oracle Linux, Amazon Linux e Alpine. Quando a falha reside justamente no subsistema criptográfico — o AF_ALG, interface de soquete para a API criptográfica do kernel — o impacto potencial transcende a disponibilidade e alcança confidencialidade e integridade de dados sensíveis, chaves e operações de autenticação.
O alerta de hoje não é isolado. Nas últimas 24 horas, a CISA adicionou múltiplas entradas ao catálogo KEV, incluindo falhas no ebtables SNAT, no caminho de recepção TLS do kernel, no modem celular do Google Pixel, no Cisco Identity Services Engine (ISE) e no Acronis Backup. O volume e a diversidade dessas adições reforçam um padrão preocupante: atacantes estão acelerando a exploração de zero-days e falhas recém-corrigidas, pressionando equipes de infraestrutura a reduzir drasticamente o tempo entre disclosure e remediação. A CVE-2025-39964 exploração ativa vulnerabilidade se destaca nesse cenário por atingir diretamente o núcleo do sistema operacional, o componente mais crítico e mais difícil de remediar em frotas heterogêneas de servidores.
Para profissionais de TI e entusiastas de tecnologia, o recado é direto: é preciso revisar imediatamente os kernels em execução, validar se há mitigação disponível nas distribuições utilizadas e, quando aplicável, programar janelas de manutenção emergenciais — mesmo em finais de semana. Na JRT Technology Solutions, nossas equipes de SOC e gestão de vulnerabilidades já estão executando varredura contínua de CVEs para frotas corporativas, priorizando sistemas com exposição direta ao subsistema AF_ALG e correlacionando alertas com o monitoramento em tempo real do catálogo CISA KEV.
O que é a CVE-2025-39964 — exploração ativa da vulnerabilidade
A CVE-2025-39964 é uma vulnerabilidade de condição de corrida (race condition) identificada no subsistema AF_ALG do Kernel Linux. Para entender a gravidade, é essencial saber que o AF_ALG é a interface de soquete que permite a aplicações em userspace acessarem os algoritmos criptográficos implementados diretamente no kernel. Desde sua introdução, essa API tem sido usada por bibliotecas como libkcapi, systemd, cryptsetup e por módulos de VPN e criptografia de disco para executar operações de hash, cifra simétrica e autenticação de forma acelerada, sem a necessidade de transições caras de contexto entre userspace e kernel.
A natureza da falha está na forma como o kernel gerencia o estado interno do soquete quando múltiplos fluxos de escrita concorrem sobre o mesmo descritor AF_ALG. Em condições normais, o kernel serializa acessos a recursos compartilhados por meio de locks ou mecanismos de sincronização equivalentes. No caso da CVE-2025-39964, essa sincronização é insuficiente: escritas simultâneas ao mesmo soquete podem ser intercaladas de forma imprevisível, corrompendo estruturas internas de dados que controlam buffers, offsets e limites de operação criptográfica. O resultado é uma inconsistência de estado que pode ser abusada por um atacante para provocar leituras fora dos limites, gravações indevidas ou interpretação incorreta de resultados criptográficos.
Do ponto de vista de exploração, a falha não demanda privilégios elevados de root para ser desencadeada — qualquer processo local com permissão para criar e operar soquetes AF_ALG pode, em tese, instigar a condição de corrida. Isso inclui contêineres com namespaces compartilhados, serviços de usuário não privilegiados e, em cenários específicos, usuários remotos caso a aplicação exponha funcionalidades criptográficas baseadas em AF_ALG. A taxa de sucesso da exploração depende da sincronização de threads e da capacidade do atacante de gerar janelas de disputa consistentes, mas a confirmação de exploração ativa pela CISA elimina qualquer dúvida sobre a viabilidade prática do ataque.
Produtos e Versões Afetados
Como a vulnerabilidade reside no núcleo monolítico do Linux, a lista de produtos afetados é abrangente e variada. Não se trata de um único fornecedor ou appliance, mas de todo um ecossistema de sistemas operacionais e dispositivos que utilizam versões vulneráveis do kernel Linux. A correta identificação da exposição exige que cada organização verifique a versão exata do kernel — e, mais importante, o nível de backport de segurança aplicado pela distribuição.
- 🟠 Kernel Linux mainline — versões afetadas até o commit de correção upstream; kernels recentes de 6.x, 5.x e possivelmente 4.x podem conter o defeito, dependendo da ativação do módulo ALG e da configuração CONFIG_CRYPTO_USER_API.
- 🟠 Ubuntu Server / Desktop — versões 20.04 LTS, 22.04 LTS, 24.04 LTS e 26.04 (se aplicável); verificar security notices da Canonical para pacotes linux-image.
- 🟠 Debian GNU/Linux — stable, oldstable e backports; necessário validar DSA emitido pelo Debian Security Team.
- 🟠 Red Hat Enterprise Linux / CentOS Stream / AlmaLinux / Rocky Linux — kernels derivados do upstream RHEL; backports de segurança podem divergir da numeração mainline.
- 🟠 SUSE Linux Enterprise / openSUSE — módulos kernel-default e kernel-azure podem ser impactados.
- 🟠 Oracle Linux / Amazon Linux — especialmente AMIs utilizadas em ambientes cloud corporativos.
- 🟠 Alpine Linux e contêineres — imagens baseadas em musl que executam serviços criptográficos em clusters Kubernetes podem carregar kernels host vulneráveis.
- 🟡 Dispositivos embarcados e appliances — roteadores, firewalls, NAS e equipamentos de segurança que utilizam kernels Linux modificados; o impacto varia conforme a exposição do AF_ALG.
Além da versão do kernel, é fundamental avaliar se o módulo algif_skcipher, algif_hash ou algif_aead está carregado e disponível para processos não confiáveis. Em sistemas minimalistas, controlados ou com hardening aplicado, a ausência desses módulos pode reduzir significativamente a superfície de ataque. Entretanto, a presença de systemd, libkcapi ou serviços de criptografia de disco costuma implicar na disponibilidade do AF_ALG por padrão.
Como o Ataque Explora a CVE-2025-39964 — vulnerabilidade em exploração ativa
O ataque à CVE-2025-39964 exploração ativa vulnerabilidade começa com a criação de um soquete AF_ALG e a realização de operações criptográficas concorrentes sobre o mesmo descritor. Em um cenário conceitual, o atacante pode seguir as seguintes etapas:
- Enumeração do sistema: o atacante identifica se o módulo AF_ALG está disponível (por exemplo, verificando a presença de /proc/crypto ou a possibilidade de criar soquetes AF_ALG) e se o processo alvo opera sobre esse subsistema.
- Criação de múltiplas threads: o atacante cria várias threads ou processos cooperativos que compartilham o mesmo descritor de soquete AF_ALG.
- Disparo de escritas simultâneas: cada thread executa operações de escrita (sendmsg, splice ou vmsplice) com payloads de tamanhos e formatos cuidadosamente escolhidos.
- Agendamento da condição de corrida: o atacante manipula o agendamento — utilizando afinidade de CPU, barreiras de memória ou ruído no sistema — para maximizar a probabilidade de intercalação de acessos no ponto crítico.
- Corrupção do estado interno: a condição de corrida provoca a intercalação imprevisível de dados no buffer do soquete, corrompendo ponteiros, contadores de bytes ou flags de estado do kernel.
- Exploração da corrupção: com o estado corrompido, o atacante busca obter vazamento de memória, elevação de privilégios ou execução de código no contexto do kernel.
O vetor de ataque é majoritariamente local, o que significa que o atacante precisa de alguma forma de execução de código no sistema alvo — seja por meio de comprometimento prévio, abuso de serviços expostos, escalonamento a partir de contêiner ou exploração de outra vulnerabilidade como estágio inicial. Entretanto, em ambientes de nuvem ou virtualização, um atacante que já detém controle de um contêiner pode tentar explorar a falha para escapar do isolamento e alcançar o host, elevando severamente o impacto. A CISA KEV não especifica grupos de ameaça nominados para essa CVE, mas o padrão de exploração ativa de falhas no kernel Linux tem sido historicamente associado tanto a grupos de crimeware quanto a atores de espionagem interessados em infraestrutura crítica, servidores de autenticação e sistemas de armazenamento de segredos.
Outro ponto que merece atenção é a exploração potencial via serviços que indiretamente expõem operações AF_ALG. Por exemplo, aplicações de VPN, gateways TLS ou módulos de criptografia que aceitam dados de origem não confiável e utilizam soquetes AF_ALG internamente podem, dependendo da arquitetura, permitir que um cliente remoto influencie o padrão de escrita concorrente. Embora não seja o cenário mais provável, a comunidade de segurança recomenda investigar qualquer processo que manipule AF_ALG com entradas de rede como precaução adicional.
Impacto Real para Empresas
O impacto da CVE-2025-39964 em ambientes corporativos não se resume a um patch ausente ou a uma entrada em scanner de vulnerabilidades. Estamos falando de uma falha no subsistema criptográfico do kernel, o componente responsável por garantir integridade, confidencialidade e autenticidade em dezenas de serviços críticos. A exploração bem-sucedida pode resultar em:
- 🟠 Comprometimento da integridade criptográfica — operações de hash ou cifra que retornam resultados incorretos podem levar à validação de dados adulterados, assinaturas inválidas aceitas como válidas e autenticação contornada.
- 🟠 Vazamento de informações sensíveis — a corrupção de buffers internos pode permitir leitura de memória pertencente ao kernel, incluindo credenciais, chaves de sessão e dados de outros processos.
<
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.