Descoberta e escopo da vulnerabilidade
Uma vulnerabilidade recém-divulgada no kernel Linux, rastreada como CVE-2026-89775, pode permitir que atacantes escapem de uma máquina virtual ARM64 e acessem o sistema host subjacente. O problema afeta ambientes KVM/arm64 onde a virtualização aninhada está habilitada, criando um risco sério para infraestrutura de nuvem multi-tenant e sistemas que permitem que usuários não confiáveis criem máquinas virtuais. O pesquisador de segurança Hyunwoo Kim relatou que a falha decorre de um problema de truncamento de tipo no processo de caminhada de tabela de páginas stage-1 do KVM/arm64.
O bug afeta como o kernel calcula o tamanho de uma região de memória que deve ser invalidada do pseudo Translation Lookaside Buffer (pseudo-TLB) da CPU virtual. Em condições normais, o KVM deve invalidar traduções de memória obsoletas após alterações nas mapeamentos de memória. Isso impede que uma máquina virtual convidada continue acessando memória que foi liberada, movida ou reassignada pelo kernel host.
No caminho de código vulnerável, no entanto, o cálculo de tamanho afetado pode retornar 0, um valor destinado a significar que o tamanho da memória é desconhecido. A lógica de invalidação pseudo-TLB VNCR trata incorretamente o valor 0 como um tamanho de intervalo válido. Isso produz um intervalo de invalidação vazio, fazendo com que a operação de invalidação necessária seja totalmente ignorada. Como resultado, informações de acesso à memória obsoletas podem permanecer disponíveis para um convidado malicioso.
Impacto e alcance em ambientes de nuvem
De acordo com a divulgação, uma página de memória host liberada pode permanecer mapeada como gravável em um endereço fixo do kernel host. Um convidado malicioso pode então obter acesso de leitura e escrita de 64 bits a essa página sem acionar uma armadilha ou saída de máquina virtual. Esse comportamento dá ao atacante um caminho para manipular a memória host diretamente de dentro de um ambiente convidado.
A vulnerabilidade é particularmente significativa em implantações de nuvem pública usando infraestrutura ARM64. Um atacante que pode criar uma instância com capacidades de virtualização aninhada pode ser capaz de mover-se do sistema convidado para o host. Se bem-sucedida, o ataque pode comprometer o limite de isolamento que normalmente separa a máquina virtual de um cliente da infraestrutura subjacente do provedor de nuvem.
O problema também pode criar um risco de escalonamento de privilégios local. O relatório observou que algumas distribuições, incluindo configurações do Red Hat Enterprise Linux, podem expor /dev/kvm com permissões graváveis por todos definidas como 0666. Com a virtualização aninhada habilitada, um usuário local não privilegiado pode ser capaz de explorar a falha para obter privilégios root no host.
Linha do tempo do incidente e correção
A vulnerabilidade afeta o código do kernel Linux introduzido pelo commit 7270cc9157f47, datado de 14 de maio de 2025, e foi corrigido upstream pelo commit 8053393680d4, datado de 6 de agosto de 2026. Administradores devem atualizar para uma versão do kernel que contenha a correção principal assim que estiver disponível do fornecedor da distribuição.
Organizações operando hosts ARM64 KVM também devem revisar se a virtualização aninhada é necessária. Desligar o recurso onde não é necessário pode reduzir a exposição enquanto os patches são implantados. Provedores de nuvem devem priorizar a correção de infraestrutura compartilhada, avaliar o acesso de inquilinos à virtualização aninhada e verificar permissões em /dev/kvm para limitar oportunidades de ataque local.
Implicações regulatórias e operacionais
Para empresas brasileiras que utilizam nuvem pública com instâncias ARM64, a exploração dessa vulnerabilidade pode resultar em violação de dados sensíveis e perda de isolamento entre inquilinos. Isso pode ter implicações diretas para a conformidade com a LGPD, especialmente se dados pessoais forem acessados através do escape da VM.
Equipes de segurança devem revisar configurações de virtualização aninhada em todos os hosts críticos e garantir que permissões de dispositivo sejam restritas. A auditoria de logs de virtualização e monitoramento de comportamento de processos convidados são essenciais para detectar tentativas de exploração.
O que os CISOs devem fazer imediatamente
1. Verificar se a virtualização aninhada está habilitada em hosts KVM ARM64 e desabilitar onde não for necessária.
2. Atualizar o kernel Linux para a versão que contém o commit 8053393680d4 ou posterior.
3. Revisar permissões de /dev/kvm e garantir que não estejam graváveis por todos (0666).
4. Monitorar tentativas de acesso não autorizado a memória host ou comportamento anômalo de processos convidados.
5. Implementar controles de isolamento de rede para limitar comunicação entre máquinas virtuais e o host.
6. Considerar a migração para arquiteturas x86_64 se a virtualização aninhada não for estritamente necessária para cargas de trabalho específicas.