Ferramentas do usuário

Ferramentas do site


proxmox:copy_fail_cve

Essa é uma revisão anterior do documento!


🚨 Introdução

Uma vulnerabilidade crítica identificada como CVE-2026-31431 (“Copy Fail”) afeta diversas versões do kernel Linux utilizadas pelo Proxmox VE.

A falha permite que um usuário local comum consiga realizar escalação de privilégios até root, explorando um problema relacionado ao mecanismo de cópia de memória no kernel Linux.

⚠️ Ambientes vulneráveis podem permitir comprometimento total do host Proxmox.

Este procedimento demonstra:

  • Como identificar ambientes vulneráveis
  • Como validar a versão do kernel
  • Como atualizar corretamente
  • Cuidados antes da atualização
  • Processo recomendado de reboot e validação

🚧 Motivação e Problemática

Mesmo ambientes totalmente funcionais podem estar vulneráveis silenciosamente.

A falha “Copy Fail”:

  • 🔓 Permite escalação local para root
  • ⚠️ Possui PoC pública funcional
  • 🧨 Afeta kernels antigos e recentes
  • ☁️ Impacta ambientes locais e cloud
  • 🖥️ Pode comprometer clusters completos

🎯 Em ambientes virtualizados, a atualização do kernel deve ser tratada como prioridade operacional.


📌 Versões potencialmente vulneráveis

A vulnerabilidade afeta kernels Linux desde:

  • Kernel 4.14
  • Até versões anteriores a:
    • ✅ 6.17.12
    • ✅ 6.19.12
    • ✅ 7.0

📊 Relação Proxmox VE x Kernel

Proxmox VE Kernel principal Status
PVE 6.x 5.0 / 5.4 ❌ Vulnerável
PVE 7.x 5.13 / 5.15 ❌ Vulnerável
PVE 8.0 6.2 ❌ Vulnerável
PVE 8.1 6.5 ❌ Vulnerável
PVE 8.2 / 8.3 / 8.4 6.8 ⚠️ Vulnerável sem patch
PVE 9.0 6.14 ⚠️ Vulnerável sem patch
PVE 9.1+ 6.17+ ✅ Corrigido

📌 Mesmo usando kernels vulneráveis, o ambiente pode estar protegido caso o pacote do kernel tenha recebido backport da correção.


🔎 Como identificar se o host está vulnerável

🖥️ Verificar kernel atual

uname -r

Exemplos:

Kernel Status
5.15.x-pve ❌ Vulnerável
6.8.x-pve ❌ Vulnerável
6.14.x-pve ❌ Vulnerável
6.17.12+ ✅ Corrigido
7.0+ ✅ Corrigido

📦 Verificar pacote do kernel instalado

apt list --installed | grep pve-kernel

🎯 O ideal é manter sempre o pacote `proxmox-kernel` mais recente disponível no repositório oficial.


🧠 Recomendações antes da atualização

Antes de atualizar:

  • 📋 Planeje uma janela de manutenção
  • 🧪 Valide em laboratório quando possível
  • 📦 Confirme snapshots e backups
  • 🖥️ Avalie impacto em VMs críticas
  • 🔄 Verifique status do cluster
  • 📡 Garanta acesso remoto alternativo (IPMI/iDRAC/iLO)

⚠️ Atualizações de kernel exigem reboot do host para aplicação completa da correção.


🚀 Atualização recomendada

📥 Atualizar repositórios

apt update

⬆️ Atualizar pacotes

apt full-upgrade -y

🔍 Validar novo kernel instalado

proxmox-boot-tool kernel list

Ou:

dpkg --list | grep pve-kernel

🔄 Reiniciar o host

reboot

⚠️ Sem reboot o novo kernel NÃO será carregado.


✅ Validação após reboot

Após retornar:

uname -r

Confirme se o kernel carregado corresponde à versão corrigida.


🧪 Validar saúde do cluster

Verificar status

pvecm status

Validar serviços

systemctl status pveproxy
systemctl status pvedaemon
systemctl status pve-cluster

📌 Boas práticas adicionais

  • 🔒 Restringir acesso shell local
  • 🛡️ Utilizar autenticação MFA
  • 📦 Manter repositórios oficiais ativos
  • 📈 Monitorar CVEs do Proxmox e Debian
  • 🔄 Atualizar periodicamente o cluster
  • 🧪 Testar updates primeiro em LAB

💡 Ambientes virtualizados devem possuir rotina periódica de atualização preventiva.


❓ FAQ

  • Preciso atualizar todos os nós do cluster?

✅ Sim. Todos os hosts devem ser atualizados.

  • A VM precisa reiniciar?

❌ Não necessariamente. O reboot é no host Proxmox.

  • Posso atualizar sem reboot?

⚠️ Não. O kernel antigo continuará carregado.

  • Quem usa PVE 6 ou 7 deve se preocupar?

🚨 Sim. São os ambientes mais expostos.

  • Backport protege mesmo em kernel antigo?

✅ Sim, desde que o pacote atualizado esteja instalado.


📚 Sobre o Projeto Empresa Livre

Este conteúdo faz parte das trilhas práticas do Projeto Empresa Livre.

  • 🎓 Formação prática em Proxmox VE
  • 🖥️ Ambientes reais de laboratório
  • ☁️ Cluster, CEPH, Backup e HA
  • 📦 Atualizações e hardening
  • 💬 Comunidade e suporte técnico

Instagram: @caiomonteiro.ti Saiba mais: Projeto Empresa Livre

proxmox/copy_fail_cve.1778249216.txt.gz · Última modificação: por admin

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki