top of page

Falha no Linux pode permitir que máquina virtual escape e acesse sistema host

há 2 minutos
3 min de leitura

Uma nova vulnerabilidade no código de virtualização KVM do kernel Linux para processadores ARM64 pode permitir que uma máquina virtual convidada leia e modifique a memória do sistema host. Identificada como CVE-2026-89775, a falha afeta ambientes nos quais a virtualização aninhada está habilitada e, segundo o pesquisador responsável pela descoberta, pode ser explorada para escapar da VM e executar código na máquina subjacente.


O problema está no código do KVM responsável pela virtualização aninhada em ARM64. Esse recurso permite que uma máquina virtual execute seu próprio hypervisor e hospede outras VMs. No ARM64, entretanto, a funcionalidade fica desativada por padrão e depende de hardware Armv8.4 com suporte ao recurso FEAT_NV2. Hosts ARM64 que nunca habilitaram a virtualização aninhada estão fora do caminho de ataque descrito.


A vulnerabilidade ocorre quando uma VM organiza sua memória de uma maneira específica e um cálculo de tamanho resulta em zero. Isso faz com que uma operação de invalidação do TLB — mecanismo utilizado pelo processador para manter referências recentes de endereços de memória — seja ignorada. Como consequência, uma página de memória do host que já havia sido liberada pode permanecer mapeada e com permissão de escrita.


Nessa condição, o sistema convidado consegue ler e escrever na página de memória do kernel do host em blocos de 64 bits, sem que uma interrupção de hardware transfira o controle novamente para o sistema hospedeiro. O pesquisador Hyunwoo Kim, que divulgou a vulnerabilidade em 16 de setembro, afirma que essa condição pode ser usada para escapar da VM e executar código diretamente no host.


Até 22 de setembro, nenhum código público de exploração havia sido divulgado e não havia evidências de que a CVE-2026-89775 estivesse sendo usada em ataques. A falha também não aparecia no catálogo Known Exploited Vulnerabilities (KEV) da CISA e apresentava uma estimativa de probabilidade de exploração inferior a 1%.


O registro do kernel indica que o código afetado está presente desde o Linux 6.16. No entanto, a análise dos responsáveis pela correção aponta que o comportamento necessário para a exploração teria começado apenas na versão 6.17. Dessa forma, sistemas com Linux 6.16 podem conter o código relacionado ao problema, mas não necessariamente a condição necessária para explorá-lo.


A vulnerabilidade também apresenta um segundo cenário de exploração. Em sistemas nos quais qualquer usuário pode abrir o dispositivo /dev/kvm, utilizado por programas para criar máquinas virtuais, um usuário local poderia criar sua própria VM e explorar a falha para obter privilégios de root, segundo Kim. Esse caminho também depende de a virtualização aninhada estar ativada.


O Red Hat Enterprise Linux é citado como exemplo porque o /dev/kvm pode ser acessado por todos os usuários por padrão. A Red Hat classifica o kernel do RHEL 10 como afetado, enquanto as versões 6 a 9 não são vulneráveis.


No Linux upstream, a correção foi incorporada às versões 6.18.51, 7.2.5 e 7.3-rc1. A disponibilidade do patch, porém, varia de acordo com cada distribuição. O Ubuntu 26.04 é considerado vulnerável, inclusive em kernels utilizados nos ambientes AWS, Azure e GCP. O kernel geral do Ubuntu 24.04 LTS não é afetado, embora versões mais recentes de hardware enablement, baseadas nos kernels 6.17 e 7.0, sejam vulneráveis.


No Amazon Linux, a correção para o pacote kernel6.18 do AL2023 ainda estava pendente em 22 de setembro, enquanto os demais kernels da distribuição não eram afetados. No Debian, Bookworm e Trixie não possuem o código vulnerável, Sid recebeu a correção na versão 7.2.6-1 e Forky permanecia vulnerável.


Para sistemas que ainda não podem ser atualizados, a Red Hat informou que não há uma mitigação que atenda aos critérios da empresa para funcionar como workaround. O principal fator que limita a superfície de exposição é justamente a necessidade de virtualização aninhada em ARM64, uma configuração que não vem habilitada por padrão.


As avaliações de severidade variam entre 7,8 e 9,3 em uma escala de dez pontos, dependendo do fornecedor. Embora haja consenso sobre o alto impacto potencial e sobre a necessidade de acesso local, as avaliações divergem quanto à dificuldade de exploração. O Ubuntu atribui CVSS 9,3 à vulnerabilidade, mas classifica sua própria prioridade de correção como média.


A descoberta também levanta preocupações sobre cenários de virtualização em nuvem, já que uma falha de escape poderia, em determinadas configurações, permitir que um tenant alcançasse o host do provedor. Entretanto, o caminho específico descrito para a CVE-2026-89775 não está disponível nas ofertas ARM padrão de alguns dos maiores provedores: a AWS lista virtualização aninhada somente para instâncias baseadas em Intel, enquanto o Google Cloud exclui suas máquinas ARM desse recurso.


A CVE-2026-89775 é a quarta vulnerabilidade de escape KVM entre guest e host divulgada por Hyunwoo Kim em 2026. O pesquisador também apresentou as falhas Januscape e Zapscape em KVM para x86 e a ITScape em ARM64, divulgada em junho e descrita por ele como o primeiro escape KVM ARM64 demonstrado publicamente.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page