Tabela de conteúdos
🚨 Introdução
Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.
A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.
⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.
Este procedimento demonstra:
- Como identificar ambientes vulneráveis
- Como validar a versão do kernel
- Como atualizar corretamente
- Cuidados antes da atualização
- Processo recomendado de reboot e validação
🚧 Motivação e Problemática
Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.
A falha “Copy Fail”:
- 🔓 Permite escalação local para root
- ⚠️ Possui PoC pública funcional
- 🧨 Afeta kernels antigos e recentes
- ☁️ Impacta ambientes locais e cloud
- 🖥️ Pode comprometer clusters completos
🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.
📌 Versões potencialmente vulneráveis
A vulnerabilidade afeta kernels Linux desde:
- Kernel 4.14
- Até versões anteriores a:
- ✅ 6.17.12
- ✅ 6.19.12
- ✅ 7.0
📊 Relação Proxmox VE x Kernel
| Proxmox VE | Kernel principal | Status |
|---|---|---|
| PVE 6.x | 5.0 / 5.4 | ❌ Vulnerável |
| PVE 7.x | 5.13 / 5.15 | ❌ Vulnerável |
| PVE 8.0 | 6.2 | ❌ Vulnerável |
| PVE 8.1 | 6.5 | ❌ Vulnerável |
| PVE 8.2 / 8.3 / 8.4 | 6.8 | ⚠️ Vulnerável sem patch |
| PVE 9.0 | 6.14 | ⚠️ Vulnerável sem patch |
| PVE 9.1+ | 6.17+ | ✅ Corrigido |
📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.
🔎 Como identificar se o host está vulnerável
🖥️ Verificar kernel atual
uname -r
Exemplos:
| Kernel | Status |
|---|---|
| 5.15.x-pve | ❌ Vulnerável |
| 6.8.x-pve | ❌ Vulnerável |
| 6.14.x-pve | ❌ Vulnerável |
| 6.17.12+ | ✅ Corrigido |
| 7.0+ | ✅ Corrigido |
📦 Verificar pacote do kernel instalado
apt list --installed | grep pve-kernel
🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.
🧩 Atualização segura em ambientes de produção
Antes de iniciar qualquer atualização, é importante entender um ponto crítico:
Este procedimento trata inicialmente da atualização do host Proxmox VE e do kernel Linux relacionado à vulnerabilidade CVE-2026-31431.
Muitos ambientes corporativos possuem aplicações legadas ou críticas que:
- Dependem de versões específicas
- Não suportam upgrades de versão
- Possuem risco de incompatibilidade
- Não podem sofrer mudanças bruscas
Exemplos comuns:
- Apache
- PHP
- Banco de dados
- ERP
- Sistemas fiscais
- Aplicações legadas
- Middleware
- Containers críticos
⚠️ Atualização de segurança NÃO significa obrigatoriamente upgrade de versão da aplicação.
🎯 Entendendo a diferença
| Tipo de atualização | Objetivo | Risco |
|---|---|---|
| Security Patch | Corrigir falhas e CVEs | ✅ Baixo |
| Upgrade de versão | Alterar versão da aplicação | ⚠️ Médio/alto |
| Upgrade de distribuição | Migrar Debian/Ubuntu/Proxmox | 🚨 Alto |
✅ Estratégia recomendada
Quando o ambiente não pode sofrer mudanças de versão:
- ✅ Atualize apenas pacotes de segurança
- ✅ Mantenha versões homologadas
- ✅ Evite upgrade de distribuição
- ✅ Evite troca de major version
- ✅ Trabalhe com backports oficiais
- ✅ Faça homologação antes
📦 Atualização conservadora recomendada
Atualizar índice de pacotes
apt update
Aplicar atualizações seguras
apt upgrade -y
🎯 O comando `upgrade` aplica atualizações sem forçar remoções ou mudanças agressivas de dependência.
🚫 Evite inicialmente
apt full-upgrade
Ou:
do-release-upgrade
Ou ainda:
- Upgrade Debian 11 → 12
- Upgrade Proxmox 7 → 8
- Upgrade Proxmox 8 → 9
⚠️ Upgrade de distribuição deve ser tratado como projeto separado de migração.
🔍 Sobre backport de segurança
Distribuições enterprise normalmente corrigem vulnerabilidades sem alterar a versão principal do software.
Exemplo:
- Apache continua Apache 2.4
- PHP continua PHP 8.1
- Kernel continua 6.8
- Mas recebem patches de segurança internamente
Isso reduz:
- Quebra de compatibilidade
- Mudança de comportamento
- Impacto operacional
🖥️ E as VMs Linux?
Além do host Proxmox, as VMs Linux também podem estar vulneráveis.
Exemplos:
- Debian
- Ubuntu
- AlmaLinux
- Rocky Linux
- Oracle Linux
- CentOS Stream
Nesse cenário:
- O host precisa ser atualizado
- As VMs Linux também precisam receber patches
- O kernel interno das VMs pode exigir reboot
⚠️ Atualizar apenas o host Proxmox NÃO corrige kernels vulneráveis dentro das máquinas virtuais Linux.
☁️ Recomendação para clusters
Em ambientes clusterizados:
- 🔄 Migrar VMs antes da manutenção
- 🧪 Atualizar um host por vez
- 📦 Validar HA e CEPH
- 🚀 Utilizar Live Migration quando possível
- 📋 Planejar janela de manutenção
🎯 O objetivo é reduzir indisponibilidade e evitar impacto operacional durante o reboot dos hosts.
🧠 Recomendações antes da atualização
Antes de atualizar:
- 📋 Planeje uma janela de manutenção
- 🧪 Valide em laboratório quando possível
- 📦 Confirme snapshots e backups
- 🖥️ Avalie impacto em VMs críticas
- 🔄 Verifique status do cluster
- 📡 Garanta acesso remoto alternativo (IPMI/iDRAC/iLO)
⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.
🚀 Atualização recomendada
📥 Atualizar repositórios
apt update
⬆️ Atualizar pacotes
apt upgrade -y
🎯 Utilize inicialmente `apt upgrade` para ambientes críticos e sensíveis.
🔍 Validar novo kernel instalado
proxmox-boot-tool kernel list
Ou:
dpkg --list | grep pve-kernel
🔄 Reiniciar o host
reboot
⚠️ Sem reboot o novo kernel NÃO será carregado.
✅ Validação após reboot
Após retornar:
uname -r
Confirme se o kernel carregado corresponde à versão corrigida.
🧪 Validar saúde do cluster
Verificar status
pvecm status
Validar serviços
systemctl status pveproxy systemctl status pvedaemon systemctl status pve-cluster
📌 Boas práticas adicionais
- 🔒 Restringir acesso shell local
- 🛡️ Utilizar autenticação MFA
- 📦 Manter repositórios oficiais ativos
- 📈 Monitorar CVEs do Proxmox e Debian
- 🔄 Atualizar periodicamente o cluster
- 🧪 Testar updates primeiro em LAB
💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.
❓ FAQ
- Preciso atualizar todos os nós do cluster?
✅ Sim. Todos os hosts devem ser atualizados.
- A VM precisa reiniciar?
⚠️ Sim, indiretamente. Como o reboot ocorre no host Proxmox, todas as VMs hospedadas nele serão impactadas.
✅ Em ambientes com cluster, recomenda-se:
* Migrar as VMs para outro nó antes da manutenção
* Utilizar Live Migration sempre que possível
* Validar HA/CEPH antes da operação
* Atualizar um host por vez
⚠️ Importante: Caso as VMs também utilizem Linux vulnerável ao CVE-2026-31431, será necessário atualizar e reiniciar o sistema operacional interno das VMs.
Exemplos:
* Debian
* Ubuntu
* Rocky Linux
* AlmaLinux
* Oracle Linux
* CentOS Stream
🎯 Atualizar apenas o host Proxmox não corrige kernels vulneráveis dentro das máquinas virtuais Linux.
- Posso atualizar sem reboot?
⚠️ Não. O kernel antigo continuará carregado.
- Quem usa PVE 6 ou 7 deve se preocupar?
🚨 Sim. São os ambientes mais expostos.
- Backport protege mesmo em kernel antigo?
✅ Sim, desde que o pacote atualizado esteja instalado.
📚 Sobre o Projeto Empresa Livre
Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.
- 🎓 Formação prática em Proxmox VE
- 🖥️ Ambientes reais de laboratório
- ☁️ Cluster, CEPH, Backup e HA
- 📦 Atualizações e hardening
- 💬 Comunidade e suporte técnico
Instagram: @caiomonteiro.ti
Saiba mais: Projeto Empresa Livre
