ALERTA CISA KEV — Exploração Ativa Confirmada
Esta vulnerabilidade está sendo ativamente explorada em ambientes reais. Aplique o patch ou mitigação IMEDIATAMENTE.
O ecossistema de segurança da informação amanheceu neste domingo, 20 de setembro de 2026, sob alerta máximo. A CVE-2025-39964, uma vulnerabilidade de condição de corrida no kernel Linux, entrou para o catálogo CISA KEV (Known Exploited Vulnerabilities) com confirmação de exploração ativa em ambientes reais. A falha, classificada como HIGH e associada a ataques do tipo zero-day, compromete a integridade e a disponibilidade de sistemas que dependem do kernel Linux em servidores, dispositivos embarcados, roteadores e infraestruturas críticas. A keyword CVE-2025-39964 exploração ativa vulnerabilidade domina as buscas e os painéis de monitoramento de SOCs em todo o mundo, pois a janela de proteção é zero: não há patch oficial amplamente distribuído no momento da publicação inicial da CVE, e a exploração já está em curso.
O cenário é agravado por um lote de outras seis vulnerabilidades HIGH também ativamente exploradas, incluindo falhas no Google Pixel, Cisco Identity Services Engine, Acronis Backup e outras no próprio kernel Linux. A CISA adicionou múltiplas entradas ao catálogo KEV nas últimas 48 horas, sinalizando uma campanha coordenada ou um aumento significativo na atividade de atores maliciosos. A CVE-2025-39964 destaca-se por atingir uma das camadas mais fundamentais da computação moderna: o kernel do sistema operacional que gerencia processos, memória, redes e criptografia.
Para empresas e administradores de infraestrutura, o alerta representa uma corrida contra o relógio. Enquanto os fornecedores de distribuições Linux (Red Hat, Ubuntu, Debian, SUSE, entre outras) correm para disponibilizar correções backportadas, os atacantes já exploram a falha para obter escalada de privilégios, negação de serviço ou vazamento de informações sensíveis — dependendo do vetor de ataque específico. A exploração da condição de corrida no socket AF_ALG permite que um invasor local ou remoto manipule o estado interno do socket, potencialmente corrompendo estruturas de memória e abrindo caminho para execução de código arbitrário. Neste artigo técnico, dissecamos a falha, o vetor de ataque, os produtos afetados e as etapas urgentes de mitigação, incluindo o papel essencial de ferramentas de gestão de vulnerabilidades e monitoramento contínuo, como as oferecidas pela JRT Technology Solutions.
Não se trata apenas de uma atualização pontual: a CVE-2025-39964 exploração ativa vulnerabilidade exige uma resposta imediata e coordenada, com verificação pós-patch e revisão de configurações de kernel. Ignorar este alerta pode resultar em comprometimento total de servidores, interrupção de serviços e violações de conformidade com regulamentações como LGPD, GDPR, PCI-DSS e HIPAA, dependendo do setor.
O que é a CVE-2025-39964
A CVE-2025-39964 é uma condição de corrida no subsistema AF_ALG do kernel Linux. O AF_ALG é uma interface de soquete que permite a aplicações usuárias acessarem operações criptográficas do kernel (como AES, SHA, HMAC) de forma assíncrona e eficiente. A vulnerabilidade ocorre quando múltiplas threads ou processos realizam escritas concorrentes no mesmo soquete AF_ALG sem a devida serialização. Em um cenário de condição de corrida, o kernel pode intercalar os dados dessas escritas de forma imprevisível, resultando em um estado interno inconsistente do soquete. Essa inconsistência pode ser explorada por um atacante para provocar negação de serviço, leitura/escrita fora dos limites ou, em cenários mais avançados, execução de código arbitrário no contexto do kernel. A falha é particularmente perigosa porque o AF_ALG é amplamente utilizado por bibliotecas criptográficas, VPNs, TLS/SSL e aplicações de segurança, tornando a superfície de ataque extensa.
A gravidade HIGH (CVSS 7.8) reflete o alto impacto na integridade e confidencialidade, combinado com uma complexidade de ataque baixa, mas com vetor de ataque local. No entanto, a exploração ativa observada indica que os atacantes já possuem um vetor confiável para alcançar o código vulnerável, seja através de serviços expostos que utilizam AF_ALG indiretamente ou por meio de acesso local prévio via outras vulnerabilidades. A CISA KEV recomenda remediação urgente, com prazo máximo de 14 dias para agências federais dos EUA, mas para empresas privadas a recomendação é aplicar a correção imediatamente.
Análise Técnica Detalhada da CVE-2025-39964 Exploração Ativa Vulnerabilidade
Para compreender a raiz do problema, é necessário detalhar o funcionamento do AF_ALG. Introduzido no kernel Linux 2.6.38, o AF_ALG fornece uma interface de soquete para operações criptográficas. Os soquetes AF_ALG operam em dois modos: splice (zero-copy) e non-splice (cópia tradicional). No modo splice, o kernel otimiza a transferência de dados entre o soquete e páginas de memória, evitando cópias desnecessárias. A vulnerabilidade reside na manipulação concorrente do buffer de entrada do soquete. Quando duas ou mais threads chamam send(), write() ou splice() no mesmo descritor de arquivo AF_ALG simultaneamente, a lógica de gerenciamento do rx_list e do tx_list pode entrar em um estado inconsistente. O kernel não possui uma trava adequada para serializar essas operações, levando a um interleaving de dados: bytes de uma mensagem podem ser misturados com bytes de outra, e o ponteiro de posição do buffer pode ser corrompido.
O resultado prático é que o soquete pode apresentar um estado interno onde o comprimento dos dados não corresponde ao número real de bytes armazenados, ou onde o ponteiro de leitura aponta para uma região de memória inválida. Um atacante pode explorar essa condição para causar um kernel panic (negação de serviço) ou, com engenharia cuidadosa, realizar uma escrita fora dos limites sobre estruturas adjacentes do kernel, potencialmente sobrescrevendo ponteiros de função ou credenciais de processo para obter escalada de privilégios. A exploração é considerada zero-day porque não havia conhecimento público da falha antes da inclusão na CISA KEV, e os atacantes já possuem exploits funcionais.
Uma análise mais profunda do patch proposto (ainda não totalmente distribuído) revela que a correção envolve a adição de um mutex ou spinlock na função af_alg_sendmsg() e nos caminhos de splice, garantindo que apenas uma operação de escrita por vez possa modificar o estado do soquete. A ausência dessa proteção em kernels não corrigidos é o cerne da vulnerabilidade. Além disso, a falha pode ser agravada em sistemas com SMP (Symmetric Multi-Processing) ou NUMA, onde múltiplos núcleos de CPU acessam o mesmo soquete verdadeiramente em paralelo, aumentando a probabilidade de ocorrência da condição de corrida.
Produtos e Versões Afetados pela CVE-2025-39964
A CVE-2025-39964 afeta o Linux Kernel em todas as versões que suportam AF_ALG e que não possuem a correção backportada. Como o kernel é utilizado em uma infinidade de sistemas operacionais e dispositivos, a lista de produtos afetados é ampla:
- Distribuições Linux: Red Hat Enterprise Linux (RHEL), Ubuntu, Debian, SUSE Linux Enterprise, Fedora, CentOS, AlmaLinux, Rocky Linux, entre outras.
- Sistemas embarcados e IoT: roteadores, firewalls, switches, câmeras IP, dispositivos médicos, controladores industriais que executam Linux com kernel vulnerável.
- Serviços em nuvem: instâncias de máquinas virtuais e contêineres baseados em imagens Linux sem patch.
- Supercomputadores e clusters HPC: onde o uso intensivo de criptografia e sockets AF_ALG é comum.
- Dispositivos móveis Android: embora o kernel do Android seja baseado em Linux, a vulnerabilidade pode afetar versões específicas, dependendo da implementação do fabricante e se o AF_ALG é exposto a aplicações não privilegiadas.
Além da CVE-2025-39964, o alerta de hoje inclui outras vulnerabilidades ativamente exploradas que merecem atenção imediata. Abaixo, uma visão consolidada das CVEs adicionadas hoje ao catálogo CISA KEV:
Como Funciona o Ataque da CVE-2025-39964
O vetor de ataque para a CVE-2025-39964 exige que o atacante seja capaz de interagir com um soquete AF_ALG. Existem dois cenários principais:
- Exploração local: Um usuário não privilegiado em um sistema Linux pode criar um soquete AF_ALG (permitido por padrão na maioria das distribuições) e disparar múltiplas threads para enviar dados simultaneamente, provocando a condição de corrida. Isso pode levar a escalada de privilégios para root, comprometendo completamente o sistema.
- Exploração remota indireta: Se um serviço de rede (por exemplo, um servidor
Sua empresa está protegida contra esta vulnerabilidade?
A JRT Technology Solutions realiza varredura de CVEs, gestão de patches e monitoramento de segurança para ambientes corporativos.