proxmox:copy_fail_cve
Diferenças
Aqui você vê as diferenças entre duas revisões dessa página.
| Próxima revisão | Revisão anterior | ||
| proxmox:copy_fail_cve [2026/05/08 11:06] – criada admin | proxmox:copy_fail_cve [2026/05/08 11:18] (atual) – admin | ||
|---|---|---|---|
| Linha 14: | Linha 14: | ||
| * Cuidados antes da atualização | * Cuidados antes da atualização | ||
| * Processo recomendado de reboot e validação | * Processo recomendado de reboot e validação | ||
| - | |||
| - | ---- | ||
| ==== 🚧 Motivação e Problemática ==== | ==== 🚧 Motivação e Problemática ==== | ||
| Linha 87: | Linha 85: | ||
| <WRAP tip> | <WRAP tip> | ||
| 🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial. | 🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial. | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 🧩 Atualização segura em ambientes de produção ==== | ||
| + | |||
| + | Antes de iniciar qualquer atualização, | ||
| + | |||
| + | Este procedimento trata inicialmente da atualização do host Proxmox VE e do kernel Linux relacionado à vulnerabilidade CVE-2026-31431. | ||
| + | |||
| + | Muitos ambientes corporativos possuem aplicações legadas ou críticas que: | ||
| + | * Dependem de versões específicas | ||
| + | * Não suportam upgrades de versão | ||
| + | * Possuem risco de incompatibilidade | ||
| + | * Não podem sofrer mudanças bruscas | ||
| + | |||
| + | Exemplos comuns: | ||
| + | * Apache | ||
| + | * PHP | ||
| + | * Banco de dados | ||
| + | * ERP | ||
| + | * Sistemas fiscais | ||
| + | * Aplicações legadas | ||
| + | * Middleware | ||
| + | * Containers críticos | ||
| + | |||
| + | <WRAP alert> | ||
| + | ⚠️ Atualização de segurança NÃO significa obrigatoriamente upgrade de versão da aplicação. | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 🎯 Entendendo a diferença ==== | ||
| + | |||
| + | ^ Tipo de atualização ^ Objetivo ^ Risco ^ | ||
| + | | Security Patch | Corrigir falhas e CVEs | ✅ Baixo | | ||
| + | | Upgrade de versão | Alterar versão da aplicação | ⚠️ Médio/alto | | ||
| + | | Upgrade de distribuição | Migrar Debian/ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== ✅ Estratégia recomendada ==== | ||
| + | |||
| + | Quando o ambiente não pode sofrer mudanças de versão: | ||
| + | |||
| + | * ✅ Atualize apenas pacotes de segurança | ||
| + | * ✅ Mantenha versões homologadas | ||
| + | * ✅ Evite upgrade de distribuição | ||
| + | * ✅ Evite troca de major version | ||
| + | * ✅ Trabalhe com backports oficiais | ||
| + | * ✅ Faça homologação antes | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 📦 Atualização conservadora recomendada ==== | ||
| + | |||
| + | ==== Atualizar índice de pacotes ==== | ||
| + | |||
| + | <code bash> | ||
| + | apt update | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== Aplicar atualizações seguras ==== | ||
| + | |||
| + | <code bash> | ||
| + | apt upgrade -y | ||
| + | </ | ||
| + | |||
| + | <WRAP tip> | ||
| + | 🎯 O comando `upgrade` aplica atualizações sem forçar remoções ou mudanças agressivas de dependência. | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 🚫 Evite inicialmente ==== | ||
| + | |||
| + | <code bash> | ||
| + | apt full-upgrade | ||
| + | </ | ||
| + | |||
| + | Ou: | ||
| + | |||
| + | <code bash> | ||
| + | do-release-upgrade | ||
| + | </ | ||
| + | |||
| + | Ou ainda: | ||
| + | * Upgrade Debian 11 → 12 | ||
| + | * Upgrade Proxmox 7 → 8 | ||
| + | * Upgrade Proxmox 8 → 9 | ||
| + | |||
| + | <WRAP alert> | ||
| + | ⚠️ Upgrade de distribuição deve ser tratado como projeto separado de migração. | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 🔍 Sobre backport de segurança ==== | ||
| + | |||
| + | Distribuições enterprise normalmente corrigem vulnerabilidades sem alterar a versão principal do software. | ||
| + | |||
| + | Exemplo: | ||
| + | * Apache continua Apache 2.4 | ||
| + | * PHP continua PHP 8.1 | ||
| + | * Kernel continua 6.8 | ||
| + | * Mas recebem patches de segurança internamente | ||
| + | |||
| + | Isso reduz: | ||
| + | * Quebra de compatibilidade | ||
| + | * Mudança de comportamento | ||
| + | * Impacto operacional | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== 🖥️ E as VMs Linux? ==== | ||
| + | |||
| + | Além do host Proxmox, as VMs Linux também podem estar vulneráveis. | ||
| + | |||
| + | Exemplos: | ||
| + | * Debian | ||
| + | * Ubuntu | ||
| + | * AlmaLinux | ||
| + | * Rocky Linux | ||
| + | * Oracle Linux | ||
| + | * CentOS Stream | ||
| + | |||
| + | Nesse cenário: | ||
| + | * O host precisa ser atualizado | ||
| + | * As VMs Linux também precisam receber patches | ||
| + | * O kernel interno das VMs pode exigir reboot | ||
| + | |||
| + | <WRAP alert> | ||
| + | ⚠️ Atualizar apenas o host Proxmox NÃO corrige kernels vulneráveis dentro das máquinas virtuais Linux. | ||
| + | </ | ||
| + | |||
| + | ---- | ||
| + | |||
| + | ==== ☁️ Recomendação para clusters ==== | ||
| + | |||
| + | Em ambientes clusterizados: | ||
| + | |||
| + | * 🔄 Migrar VMs antes da manutenção | ||
| + | * 🧪 Atualizar um host por vez | ||
| + | * 📦 Validar HA e CEPH | ||
| + | * 🚀 Utilizar Live Migration quando possível | ||
| + | * 📋 Planejar janela de manutenção | ||
| + | |||
| + | <WRAP tip> | ||
| + | 🎯 O objetivo é reduzir indisponibilidade e evitar impacto operacional durante o reboot dos hosts. | ||
| </ | </ | ||
| Linha 121: | Linha 270: | ||
| <code bash> | <code bash> | ||
| - | apt full-upgrade -y | + | apt upgrade -y |
| </ | </ | ||
| + | |||
| + | <WRAP tip> | ||
| + | 🎯 Utilize inicialmente `apt upgrade` para ambientes críticos e sensíveis. | ||
| + | </ | ||
| ---- | ---- | ||
| Linha 205: | Linha 358: | ||
| * **A VM precisa reiniciar? | * **A VM precisa reiniciar? | ||
| - | | + | |
| + | |||
| + | ✅ Em ambientes com cluster, recomenda-se: | ||
| + | * Migrar as VMs para outro nó antes da manutenção | ||
| + | * Utilizar Live Migration sempre que possível | ||
| + | * Validar HA/CEPH antes da operação | ||
| + | * Atualizar um host por vez | ||
| + | |||
| + | ⚠️ Importante: | ||
| + | Caso as VMs também utilizem Linux vulnerável ao CVE-2026-31431, | ||
| + | |||
| + | Exemplos: | ||
| + | * Debian | ||
| + | * Ubuntu | ||
| + | * Rocky Linux | ||
| + | * AlmaLinux | ||
| + | * Oracle Linux | ||
| + | * CentOS Stream | ||
| + | |||
| + | 🎯 Atualizar apenas o host Proxmox não corrige kernels vulneráveis dentro das máquinas virtuais Linux. | ||
| * **Posso atualizar sem reboot?** | * **Posso atualizar sem reboot?** | ||
| Linha 219: | Linha 391: | ||
| ==== 📚 Sobre o Projeto Empresa Livre ==== | ==== 📚 Sobre o Projeto Empresa Livre ==== | ||
| + | |||
| Este conteúdo faz parte das trilhas práticas do **Projeto Empresa Livre**. | Este conteúdo faz parte das trilhas práticas do **Projeto Empresa Livre**. | ||
| Linha 228: | Linha 401: | ||
| Instagram: [[https:// | Instagram: [[https:// | ||
| - | Saiba mais: [[https:// | + | |
| + | Saiba mais: | ||
| + | [[https:// | ||
proxmox/copy_fail_cve.1778249216.txt.gz · Última modificação: por admin
