Tabela de conteúdos

🚨 Introdução

Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.

A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.

⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.

Este procedimento demonstra:

🚧 Motivação e Problemática

Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.

A falha “Copy Fail”:

🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.


📌 Versões potencialmente vulneráveis

A vulnerabilidade afeta kernels Linux desde:


📊 Relação Proxmox VE x Kernel

Proxmox VE Kernel principal Status
PVE 6.x 5.0 / 5.4 ❌ Vulnerável
PVE 7.x 5.13 / 5.15 ❌ Vulnerável
PVE 8.0 6.2 ❌ Vulnerável
PVE 8.1 6.5 ❌ Vulnerável
PVE 8.2 / 8.3 / 8.4 6.8 ⚠️ Vulnerável sem patch
PVE 9.0 6.14 ⚠️ Vulnerável sem patch
PVE 9.1+ 6.17+ ✅ Corrigido

📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.


🔎 Como identificar se o host está vulnerável

🖥️ Verificar kernel atual

uname -r

Exemplos:

Kernel Status
5.15.x-pve ❌ Vulnerável
6.8.x-pve ❌ Vulnerável
6.14.x-pve ❌ Vulnerável
6.17.12+ ✅ Corrigido
7.0+ ✅ Corrigido

📦 Verificar pacote do kernel instalado

apt list --installed | grep pve-kernel

🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.


🧩 Atualização segura em ambientes de produção

Antes de iniciar qualquer atualização, é importante entender um ponto crítico:

Este procedimento trata inicialmente da atualização do host Proxmox VE e do kernel Linux relacionado à vulnerabilidade CVE-2026-31431.

Muitos ambientes corporativos possuem aplicações legadas ou críticas que:

Exemplos comuns:

⚠️ Atualização de segurança NÃO significa obrigatoriamente upgrade de versão da aplicação.


🎯 Entendendo a diferença

Tipo de atualização Objetivo Risco
Security Patch Corrigir falhas e CVEs ✅ Baixo
Upgrade de versão Alterar versão da aplicação ⚠️ Médio/alto
Upgrade de distribuição Migrar Debian/Ubuntu/Proxmox 🚨 Alto

✅ Estratégia recomendada

Quando o ambiente não pode sofrer mudanças de versão:


📦 Atualização conservadora recomendada

Atualizar índice de pacotes

apt update

Aplicar atualizações seguras

apt upgrade -y

🎯 O comando `upgrade` aplica atualizações sem forçar remoções ou mudanças agressivas de dependência.


🚫 Evite inicialmente

apt full-upgrade

Ou:

do-release-upgrade

Ou ainda:

⚠️ Upgrade de distribuição deve ser tratado como projeto separado de migração.


🔍 Sobre backport de segurança

Distribuições enterprise normalmente corrigem vulnerabilidades sem alterar a versão principal do software.

Exemplo:

Isso reduz:


🖥️ E as VMs Linux?

Além do host Proxmox, as VMs Linux também podem estar vulneráveis.

Exemplos:

Nesse cenário:

⚠️ Atualizar apenas o host Proxmox NÃO corrige kernels vulneráveis dentro das máquinas virtuais Linux.


☁️ Recomendação para clusters

Em ambientes clusterizados:

🎯 O objetivo é reduzir indisponibilidade e evitar impacto operacional durante o reboot dos hosts.


🧠 Recomendações antes da atualização

Antes de atualizar:

⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.


🚀 Atualização recomendada

📥 Atualizar repositórios

apt update

⬆️ Atualizar pacotes

apt upgrade -y

🎯 Utilize inicialmente `apt upgrade` para ambientes críticos e sensíveis.


🔍 Validar novo kernel instalado

proxmox-boot-tool kernel list

Ou:

dpkg --list | grep pve-kernel

🔄 Reiniciar o host

reboot

⚠️ Sem reboot o novo kernel NÃO será carregado.


✅ Validação após reboot

Após retornar:

uname -r

Confirme se o kernel carregado corresponde à versão corrigida.


🧪 Validar saúde do cluster

Verificar status

pvecm status

Validar serviços

systemctl status pveproxy
systemctl status pvedaemon
systemctl status pve-cluster

📌 Boas práticas adicionais

💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.


❓ FAQ

✅ Sim. Todos os hosts devem ser atualizados.

⚠️ Sim, indiretamente. Como o reboot ocorre no host Proxmox, todas as VMs hospedadas nele serão impactadas.

  ✅ Em ambientes com cluster, recomenda-se:
    * Migrar as VMs para outro nó antes da manutenção
    * Utilizar Live Migration sempre que possível
    * Validar HA/CEPH antes da operação
    * Atualizar um host por vez
  ⚠️ Importante:
  Caso as VMs também utilizem Linux vulnerável ao CVE-2026-31431, será necessário atualizar e reiniciar o sistema operacional interno das VMs.
  Exemplos:
    * Debian
    * Ubuntu
    * Rocky Linux
    * AlmaLinux
    * Oracle Linux
    * CentOS Stream
  🎯 Atualizar apenas o host Proxmox não corrige kernels vulneráveis dentro das máquinas virtuais Linux.

⚠️ Não. O kernel antigo continuará carregado.

🚨 Sim. São os ambientes mais expostos.

✅ Sim, desde que o pacote atualizado esteja instalado.


📚 Sobre o Projeto Empresa Livre

Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.

Instagram: @caiomonteiro.ti

Saiba mais: Projeto Empresa Livre