Essa é uma revisão anterior do documento!
Tabela de conteúdos
🚨 Introdução
Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.
A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.
⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.
Este procedimento demonstra:
- Como identificar ambientes vulneráveis
- Como validar a versão do kernel
- Como atualizar corretamente
- Cuidados antes da atualização
- Processo recomendado de reboot e validação
🚧 Motivação e Problemática
Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.
A falha “Copy Fail”:
- 🔓 Permite escalação local para root
- ⚠️ Possui PoC pública funcional
- 🧨 Afeta kernels antigos e recentes
- ☁️ Impacta ambientes locais e cloud
- 🖥️ Pode comprometer clusters completos
🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.
📌 Versões potencialmente vulneráveis
A vulnerabilidade afeta kernels Linux desde:
- Kernel 4.14
- Até versões anteriores a:
- ✅ 6.17.12
- ✅ 6.19.12
- ✅ 7.0
📊 Relação Proxmox VE x Kernel
| Proxmox VE | Kernel principal | Status |
|---|---|---|
| PVE 6.x | 5.0 / 5.4 | ❌ Vulnerável |
| PVE 7.x | 5.13 / 5.15 | ❌ Vulnerável |
| PVE 8.0 | 6.2 | ❌ Vulnerável |
| PVE 8.1 | 6.5 | ❌ Vulnerável |
| PVE 8.2 / 8.3 / 8.4 | 6.8 | ⚠️ Vulnerável sem patch |
| PVE 9.0 | 6.14 | ⚠️ Vulnerável sem patch |
| PVE 9.1+ | 6.17+ | ✅ Corrigido |
📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.
🔎 Como identificar se o host está vulnerável
🖥️ Verificar kernel atual
uname -r
Exemplos:
| Kernel | Status |
|---|---|
| 5.15.x-pve | ❌ Vulnerável |
| 6.8.x-pve | ❌ Vulnerável |
| 6.14.x-pve | ❌ Vulnerável |
| 6.17.12+ | ✅ Corrigido |
| 7.0+ | ✅ Corrigido |
📦 Verificar pacote do kernel instalado
apt list --installed | grep pve-kernel
🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.
🧠 Recomendações antes da atualização
Antes de atualizar:
- 📋 Planeje uma janela de manutenção
- 🧪 Valide em laboratório quando possível
- 📦 Confirme snapshots e backups
- 🖥️ Avalie impacto em VMs críticas
- 🔄 Verifique status do cluster
- 📡 Garanta acesso remoto alternativo (IPMI/iDRAC/iLO)
⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.
🚀 Atualização recomendada
📥 Atualizar repositórios
apt update
⬆️ Atualizar pacotes
apt full-upgrade -y
🔍 Validar novo kernel instalado
proxmox-boot-tool kernel list
Ou:
dpkg --list | grep pve-kernel
🔄 Reiniciar o host
reboot
⚠️ Sem reboot o novo kernel NÃO será carregado.
✅ Validação após reboot
Após retornar:
uname -r
Confirme se o kernel carregado corresponde à versão corrigida.
🧪 Validar saúde do cluster
Verificar status
pvecm status
Validar serviços
systemctl status pveproxy systemctl status pvedaemon systemctl status pve-cluster
📌 Boas práticas adicionais
- 🔒 Restringir acesso shell local
- 🛡️ Utilizar autenticação MFA
- 📦 Manter repositórios oficiais ativos
- 📈 Monitorar CVEs do Proxmox e Debian
- 🔄 Atualizar periodicamente o cluster
- 🧪 Testar updates primeiro em LAB
💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.
❓ FAQ
- Preciso atualizar todos os nós do cluster?
✅ Sim. Todos os hosts devem ser atualizados.
- A VM precisa reiniciar?
❌ Não necessariamente. O reboot é no host Proxmox.
- Posso atualizar sem reboot?
⚠️ Não. O kernel antigo continuará carregado.
- Quem usa PVE 6 ou 7 deve se preocupar?
🚨 Sim. São os ambientes mais expostos.
- Backport protege mesmo em kernel antigo?
✅ Sim, desde que o pacote atualizado esteja instalado.
📚 Sobre o Projeto Empresa Livre
Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.
- 🎓 Formação prática em Proxmox VE
- 🖥️ Ambientes reais de laboratório
- ☁️ Cluster, CEPH, Backup e HA
- 📦 Atualizações e hardening
- 💬 Comunidade e suporte técnico
Instagram: @caiomonteiro.ti Saiba mais: Projeto Empresa Livre
