Ferramentas do usuário

Ferramentas do site


proxmox:copy_fail_cve

🚨 Introdução

Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.

A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.

⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.

Este procedimento demonstra:

  • Como identificar ambientes vulneráveis
  • Como validar a versão do kernel
  • Como atualizar corretamente
  • Cuidados antes da atualização
  • Processo recomendado de reboot e validação

🚧 Motivação e Problemática

Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.

A falha “Copy Fail”:

  • 🔓 Permite escalação local para root
  • ⚠️ Possui PoC pública funcional
  • 🧨 Afeta kernels antigos e recentes
  • ☁️ Impacta ambientes locais e cloud
  • 🖥️ Pode comprometer clusters completos

🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.


📌 Versões potencialmente vulneráveis

A vulnerabilidade afeta kernels Linux desde:

  • Kernel 4.14
  • Até versões anteriores a:
    • ✅ 6.17.12
    • ✅ 6.19.12
    • ✅ 7.0

📊 Relação Proxmox VE x Kernel

Proxmox VE Kernel principal Status
PVE 6.x 5.0 / 5.4 ❌ Vulnerável
PVE 7.x 5.13 / 5.15 ❌ Vulnerável
PVE 8.0 6.2 ❌ Vulnerável
PVE 8.1 6.5 ❌ Vulnerável
PVE 8.2 / 8.3 / 8.4 6.8 ⚠️ Vulnerável sem patch
PVE 9.0 6.14 ⚠️ Vulnerável sem patch
PVE 9.1+ 6.17+ ✅ Corrigido

📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.


🔎 Como identificar se o host está vulnerável

🖥️ Verificar kernel atual

uname -r

Exemplos:

Kernel Status
5.15.x-pve ❌ Vulnerável
6.8.x-pve ❌ Vulnerável
6.14.x-pve ❌ Vulnerável
6.17.12+ ✅ Corrigido
7.0+ ✅ Corrigido

📦 Verificar pacote do kernel instalado

apt list --installed | grep pve-kernel

🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.


🧩 Atualização segura em ambientes de produção

Antes de iniciar qualquer atualização, é importante entender um ponto crítico:

Este procedimento trata inicialmente da atualização do host Proxmox VE e do kernel Linux relacionado à vulnerabilidade CVE-2026-31431.

Muitos ambientes corporativos possuem aplicações legadas ou críticas que:

  • Dependem de versões específicas
  • Não suportam upgrades de versão
  • Possuem risco de incompatibilidade
  • Não podem sofrer mudanças bruscas

Exemplos comuns:

  • Apache
  • PHP
  • Banco de dados
  • ERP
  • Sistemas fiscais
  • Aplicações legadas
  • Middleware
  • Containers críticos

⚠️ Atualização de segurança NÃO significa obrigatoriamente upgrade de versão da aplicação.


🎯 Entendendo a diferença

Tipo de atualização Objetivo Risco
Security Patch Corrigir falhas e CVEs ✅ Baixo
Upgrade de versão Alterar versão da aplicação ⚠️ Médio/alto
Upgrade de distribuição Migrar Debian/Ubuntu/Proxmox 🚨 Alto

✅ Estratégia recomendada

Quando o ambiente não pode sofrer mudanças de versão:

  • ✅ Atualize apenas pacotes de segurança
  • ✅ Mantenha versões homologadas
  • ✅ Evite upgrade de distribuição
  • ✅ Evite troca de major version
  • ✅ Trabalhe com backports oficiais
  • ✅ Faça homologação antes

📦 Atualização conservadora recomendada

Atualizar índice de pacotes

apt update

Aplicar atualizações seguras

apt upgrade -y

🎯 O comando `upgrade` aplica atualizações sem forçar remoções ou mudanças agressivas de dependência.


🚫 Evite inicialmente

apt full-upgrade

Ou:

do-release-upgrade

Ou ainda:

  • Upgrade Debian 11 → 12
  • Upgrade Proxmox 7 → 8
  • Upgrade Proxmox 8 → 9

⚠️ Upgrade de distribuição deve ser tratado como projeto separado de migração.


🔍 Sobre backport de segurança

Distribuições enterprise normalmente corrigem vulnerabilidades sem alterar a versão principal do software.

Exemplo:

  • Apache continua Apache 2.4
  • PHP continua PHP 8.1
  • Kernel continua 6.8
  • Mas recebem patches de segurança internamente

Isso reduz:

  • Quebra de compatibilidade
  • Mudança de comportamento
  • Impacto operacional

🖥️ E as VMs Linux?

Além do host Proxmox, as VMs Linux também podem estar vulneráveis.

Exemplos:

  • Debian
  • Ubuntu
  • AlmaLinux
  • Rocky Linux
  • Oracle Linux
  • CentOS Stream

Nesse cenário:

  • O host precisa ser atualizado
  • As VMs Linux também precisam receber patches
  • O kernel interno das VMs pode exigir reboot

⚠️ Atualizar apenas o host Proxmox NÃO corrige kernels vulneráveis dentro das máquinas virtuais Linux.


☁️ Recomendação para clusters

Em ambientes clusterizados:

  • 🔄 Migrar VMs antes da manutenção
  • 🧪 Atualizar um host por vez
  • 📦 Validar HA e CEPH
  • 🚀 Utilizar Live Migration quando possível
  • 📋 Planejar janela de manutenção

🎯 O objetivo é reduzir indisponibilidade e evitar impacto operacional durante o reboot dos hosts.


🧠 Recomendações antes da atualização

Antes de atualizar:

  • 📋 Planeje uma janela de manutenção
  • 🧪 Valide em laboratório quando possível
  • 📦 Confirme snapshots e backups
  • 🖥️ Avalie impacto em VMs críticas
  • 🔄 Verifique status do cluster
  • 📡 Garanta acesso remoto alternativo (IPMI/iDRAC/iLO)

⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.


🚀 Atualização recomendada

📥 Atualizar repositórios

apt update

⬆️ Atualizar pacotes

apt upgrade -y

🎯 Utilize inicialmente `apt upgrade` para ambientes críticos e sensíveis.


🔍 Validar novo kernel instalado

proxmox-boot-tool kernel list

Ou:

dpkg --list | grep pve-kernel

🔄 Reiniciar o host

reboot

⚠️ Sem reboot o novo kernel NÃO será carregado.


✅ Validação após reboot

Após retornar:

uname -r

Confirme se o kernel carregado corresponde à versão corrigida.


🧪 Validar saúde do cluster

Verificar status

pvecm status

Validar serviços

systemctl status pveproxy
systemctl status pvedaemon
systemctl status pve-cluster

📌 Boas práticas adicionais

  • 🔒 Restringir acesso shell local
  • 🛡️ Utilizar autenticação MFA
  • 📦 Manter repositórios oficiais ativos
  • 📈 Monitorar CVEs do Proxmox e Debian
  • 🔄 Atualizar periodicamente o cluster
  • 🧪 Testar updates primeiro em LAB

💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.


❓ FAQ

  • Preciso atualizar todos os nós do cluster?

✅ Sim. Todos os hosts devem ser atualizados.

  • A VM precisa reiniciar?

⚠️ Sim, indiretamente. Como o reboot ocorre no host Proxmox, todas as VMs hospedadas nele serão impactadas.

  ✅ Em ambientes com cluster, recomenda-se:
    * Migrar as VMs para outro nó antes da manutenção
    * Utilizar Live Migration sempre que possível
    * Validar HA/CEPH antes da operação
    * Atualizar um host por vez
  ⚠️ Importante:
  Caso as VMs também utilizem Linux vulnerável ao CVE-2026-31431, será necessário atualizar e reiniciar o sistema operacional interno das VMs.
  Exemplos:
    * Debian
    * Ubuntu
    * Rocky Linux
    * AlmaLinux
    * Oracle Linux
    * CentOS Stream
  🎯 Atualizar apenas o host Proxmox não corrige kernels vulneráveis dentro das máquinas virtuais Linux.
  • Posso atualizar sem reboot?

⚠️ Não. O kernel antigo continuará carregado.

  • Quem usa PVE 6 ou 7 deve se preocupar?

🚨 Sim. São os ambientes mais expostos.

  • Backport protege mesmo em kernel antigo?

✅ Sim, desde que o pacote atualizado esteja instalado.


📚 Sobre o Projeto Empresa Livre

Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.

  • 🎓 Formação prática em Proxmox VE
  • 🖥️ Ambientes reais de laboratório
  • ☁️ Cluster, CEPH, Backup e HA
  • 📦 Atualizações e hardening
  • 💬 Comunidade e suporte técnico

Instagram: @caiomonteiro.ti

Saiba mais: Projeto Empresa Livre

proxmox/copy_fail_cve.txt · Última modificação: por admin

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki