Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.
A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.
⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.
Este procedimento demonstra:
Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.
A falha “Copy Fail”:
🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.
A vulnerabilidade afeta kernels Linux desde:
| Proxmox VE | Kernel principal | Status |
|---|---|---|
| PVE 6.x | 5.0 / 5.4 | ❌ Vulnerável |
| PVE 7.x | 5.13 / 5.15 | ❌ Vulnerável |
| PVE 8.0 | 6.2 | ❌ Vulnerável |
| PVE 8.1 | 6.5 | ❌ Vulnerável |
| PVE 8.2 / 8.3 / 8.4 | 6.8 | ⚠️ Vulnerável sem patch |
| PVE 9.0 | 6.14 | ⚠️ Vulnerável sem patch |
| PVE 9.1+ | 6.17+ | ✅ Corrigido |
📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.
uname -r
Exemplos:
| Kernel | Status |
|---|---|
| 5.15.x-pve | ❌ Vulnerável |
| 6.8.x-pve | ❌ Vulnerável |
| 6.14.x-pve | ❌ Vulnerável |
| 6.17.12+ | ✅ Corrigido |
| 7.0+ | ✅ Corrigido |
apt list --installed | grep pve-kernel
🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.
Antes de iniciar qualquer atualização, é importante entender um ponto crítico:
Este procedimento trata inicialmente da atualização do host Proxmox VE e do kernel Linux relacionado à vulnerabilidade CVE-2026-31431.
Muitos ambientes corporativos possuem aplicações legadas ou críticas que:
Exemplos comuns:
⚠️ Atualização de segurança NÃO significa obrigatoriamente upgrade de versão da aplicação.
| Tipo de atualização | Objetivo | Risco |
|---|---|---|
| Security Patch | Corrigir falhas e CVEs | ✅ Baixo |
| Upgrade de versão | Alterar versão da aplicação | ⚠️ Médio/alto |
| Upgrade de distribuição | Migrar Debian/Ubuntu/Proxmox | 🚨 Alto |
Quando o ambiente não pode sofrer mudanças de versão:
apt update
apt upgrade -y
🎯 O comando `upgrade` aplica atualizações sem forçar remoções ou mudanças agressivas de dependência.
apt full-upgrade
Ou:
do-release-upgrade
Ou ainda:
⚠️ Upgrade de distribuição deve ser tratado como projeto separado de migração.
Distribuições enterprise normalmente corrigem vulnerabilidades sem alterar a versão principal do software.
Exemplo:
Isso reduz:
Além do host Proxmox, as VMs Linux também podem estar vulneráveis.
Exemplos:
Nesse cenário:
⚠️ Atualizar apenas o host Proxmox NÃO corrige kernels vulneráveis dentro das máquinas virtuais Linux.
Em ambientes clusterizados:
🎯 O objetivo é reduzir indisponibilidade e evitar impacto operacional durante o reboot dos hosts.
Antes de atualizar:
⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.
apt update
apt upgrade -y
🎯 Utilize inicialmente `apt upgrade` para ambientes críticos e sensíveis.
proxmox-boot-tool kernel list
Ou:
dpkg --list | grep pve-kernel
reboot
⚠️ Sem reboot o novo kernel NÃO será carregado.
Após retornar:
uname -r
Confirme se o kernel carregado corresponde à versão corrigida.
pvecm status
systemctl status pveproxy systemctl status pvedaemon systemctl status pve-cluster
💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.
✅ Sim. Todos os hosts devem ser atualizados.
⚠️ Sim, indiretamente. Como o reboot ocorre no host Proxmox, todas as VMs hospedadas nele serão impactadas.
✅ Em ambientes com cluster, recomenda-se:
* Migrar as VMs para outro nó antes da manutenção
* Utilizar Live Migration sempre que possível
* Validar HA/CEPH antes da operação
* Atualizar um host por vez
⚠️ Importante: Caso as VMs também utilizem Linux vulnerável ao CVE-2026-31431, será necessário atualizar e reiniciar o sistema operacional interno das VMs.
Exemplos:
* Debian
* Ubuntu
* Rocky Linux
* AlmaLinux
* Oracle Linux
* CentOS Stream
🎯 Atualizar apenas o host Proxmox não corrige kernels vulneráveis dentro das máquinas virtuais Linux.
⚠️ Não. O kernel antigo continuará carregado.
🚨 Sim. São os ambientes mais expostos.
✅ Sim, desde que o pacote atualizado esteja instalado.
Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.
Instagram: @caiomonteiro.ti
Saiba mais: Projeto Empresa Livre