Uma nova vulnerabilidade no kernel Linux, apelidada de ZcopyReaper, permite que um atacante local não privilegiado eleve privilégios e potencialmente obtenha controle em nível root. Rastreada como CVE-2026-43502, a falha foi demonstrada através de um exploit chamado ZcopyReaper por pesquisadores de segurança da NebuSec. Esta vulnerabilidade afeta o caminho de envio zero-copy de Sockets de Datagrama Confiável (RDS) e existe no kernel desde a versão 4.17 do Linux.
A vulnerabilidade decorre da limpeza incorreta de memória quando uma operação de envio zero-copy RDS falha após páginas do espaço do usuário terem sido fixadas, mas antes da mensagem associada ser anexada ao socket de envio. O caminho de purga afetado determina o método de limpeza com base na associação de socket da mensagem, embora a propriedade zero-copy deva ser determinada pela presença da estrutura op_mmp_znotifier.
Detalhes técnicos e mecanismo
Consequentemente, uma mensagem que ainda não entrou na fila do socket pode ser limpa como se contivesse páginas de carga útil comuns. Esse erro de gerenciamento de ciclo de vida pode corromper a memória do kernel e fornecer as condições necessárias para elevação de privilégios local. A NebuSec demonstrou com sucesso o ZcopyReaper em uma instalação openSUSE executando a versão do kernel 6.4.0-150600.23.100, conforme detalhado na divulgação técnica publicada na Openwall.
A exploração não requer capacidades do Linux ou acesso a namespaces de usuário não privilegiados. Desabilitar a criação de namespace de usuário não privilegiado, portanto, não bloqueia o ataque demonstrado, um detalhe notável para organizações que dependem de restrições de namespace como parte de sua estratégia de endurecimento Linux.
Requisitos do kernel e condições de exploração
Um sistema vulnerável deve ter CONFIG_INET e CONFIG_AIO habilitados, juntamente com CONFIG_RDS e CONFIG_RDS_TCP compilados no kernel ou disponíveis como módulos carregáveis. Quando o suporte RDS é modular, os módulos rds.ko e rds_tcp.ko devem já estar carregados ou acessíveis através do carregamento automático de módulos para que um atacante alcance o caminho de código afetado.
A correção upstream altera rds_message_purge() para capturar op_mmp_znotifier antes de realizar a limpeza e usa esse notificador para identificar a propriedade zero-copy. Se a mensagem não tiver alcançado a fila do socket, o código corrigido ajusta diretamente a contagem de páginas fixadas e libera o notificador antes de liberar as páginas de carga útil, preservando o caminho de conclusão normal para mensagens já associadas a um socket.
Correções e patches disponíveis
A vulnerabilidade foi corrigida através do commit upstream 44b550d88b26, com o Linux 7.1-rc3 identificado como o primeiro lançamento principal contendo a correção. Distribuições estáveis também começaram a backportar o patch; o Ubuntu lista correções para kernels suportados incluindo 7.0.0-28, 6.8.0-136 e 5.15.0-186, enquanto o Debian registra pacotes corrigidos em vários ramos mantidos.
A NebuSec disse que seu pipeline automatizado de geração de exploit também confirmou a explorabilidade e produziu exploits públicos para 20 vulnerabilidades adicionais do kernel Linux. O material está disponível através do repositório de pesquisa de segurança CyberMeowfia da empresa, aumentando a urgência para administradores revisarem ambientes afetados.
Recomendações para administradores de sistema
Administradores Linux devem instalar atualizações de kernel fornecidas pelo fornecedor, reiniciar sistemas para o kernel corrigido e verificar a versão em execução posteriormente. Onde o patching imediato for impossível, os defensores devem determinar se RDS e RDS-over-TCP são necessários e impedir que módulos desnecessários sejam carregados; desabilitar namespaces de usuário sozinhos não é uma mitigação eficaz do ZcopyReaper.
Implicações regulatórias e LGPD
Para organizações que lidam com dados pessoais, a elevação de privilégios local pode levar ao acesso não autorizado a informações protegidas. Em caso de violação de dados resultante dessa vulnerabilidade, as empresas podem estar sujeitas a notificações à Autoridade Nacional de Proteção de Dados (ANPD) sob a Lei Geral de Proteção de Dados (LGPD). A falha em corrigir vulnerabilidades conhecidas pode ser interpretada como negligência na segurança da informação.
O que os CISOs devem fazer imediatamente
1. Verificar se os sistemas Linux possuem CONFIG_RDS e CONFIG_RDS_TCP habilitados. 2. Aplicar patches de kernel imediatamente para as versões afetadas. 3. Monitorar logs de sistema para atividades suspeitas relacionadas ao módulo rds. 4. Revisar políticas de segurança para garantir que namespaces de usuário não sejam a única defesa. 5. Atualizar inventários de ativos para incluir versões de kernel específicas.
Conclusão
A vulnerabilidade ZcopyReaper representa um risco significativo para sistemas Linux, permitindo que atacantes locais obtenham controle root sem necessidade de namespaces de usuário. A correção está disponível, mas a aplicação rápida é essencial para prevenir exploração. CISOs devem priorizar a atualização de kernels em ambientes críticos e revisar políticas de segurança para mitigar riscos de elevação de privilégios.