Pacific News #315: O Pinguim e o Malabarista

Pacific News #315: O Pinguim e o Malabarista

Assunto do momento: Zero-day no KVM permite escapar da máquina virtual e assumir o root do host

O que aconteceu? O pesquisador independente Paulos Yibelo descobriu uma vulnerabilidade zero-day crítica no Kernel-based Virtual Machine, também conhecido como KVM, a tecnologia de virtualização do Linux que sustenta boa parte da nuvem. A falha foi confirmada pela Vercel através do programa de bug bounty do Vercel Sandbox, e o próprio CEO da empresa, Guillermo Rauch, reconheceu o caso publicamente. 

Por que isso importa? A falha permite que um atacante, em qualquer VM convidada, escape do ambiente de virtualização e ganhe acesso root ao host. Em uma nuvem compartilhada, isso significa que comprometendo um único serviço negligenciado um agente de ameaças pode ter controle total do servidor e dos tenants, além das VMs que lá rodam. 

Sim, mas: Até o momento, não há nenhum CVE atribuído e tampouco detalhes técnicos sobre o mecanismo do exploit, versões afetadas ou write-up técnico. Só temos a nota do bug bounty e a confirmação do CEO da Vercel. A severidade potencial é altíssima, mas a confirmação técnica pública ainda não chegou. 

O contexto: A máquina virtual sempre foi vista como uma barreira de isolamento mais forte que os containers. Com o avanço de vulnerabilidades no kernel do Linux corroendo a confiança no isolamento de containers, essa descoberta coloca justamente a VM, a última linha de defesa, à prova. No caso do KVM, o impacto é ainda maior, afinal, ele é a base de grande partes dos provedores de Cloud, tendo um alcance potencial altíssimo. 

O ataque: De acordo com a nota de bug bounty, foi um escape de microVM para o host EC2, resultando em leitura e modificação de dados entre tenants diferentes e execução remota de código, ou seja, comprometimento completo. O Vercel Sandbox roda em hosts EC2 bare-metal e se apoia em KVM e Firecracker, a tecnologia de microVM onde a brecha veio à tona. 

Saiba mais: Apesar da severidade, essa está longe de ser a primeira rachadura no isolamento de virtualização em 2026. Um exemplo é o Januscape (CVE-2026-53359), divulgado publicamente em julho de 2026: um use-after-free que ficou cerca de 16 anos adormecido no KVM e permitia a um atacante com root na VM convidada escapar para o host e executar código, afetando sistemas Intel e AMD. Pouco depois veio o Zapscape (CVE-2026-64561), divulgado em agosto de 2026, outra falha na mesma região do KVM (o shadow MMU) que também leva a escape de VM com privilégios root no host.


IA virou confessionário, e quase nenhuma protege seus segredos

O que aconteceu? Chatbots como ChatGPT, Claude e Gemini coletam e guardam por padrão o que milhões de pessoas contam a eles. Há alternativas mais privadas, mas cada uma tem seu custo.

Por que isso importa? A IA herdou o papel que o SMS tinha há uma década como o dado mais sensível que sai do seu aparelho, só que numa escala muito maior. Pelo diagnóstico de Moxie Marlinspike, criador do Signal, as pessoas contam ao chatbot sobre saúde, dinheiro, relacionamentos e inseguranças.

O panorama: Nas versões comuns dos grandes chatbots, a privacidade é praticamente nula. As conversas podem ser usadas para treinar modelos, compartilhadas com parceiros ou entregues a autoridades e a partes de processos judiciais.

Segundo a Wired, a escada de proteção, da mais fraca à mais forte:

  • Promessa: o Lumo (Proton), o Duck.ai e o Venice.ai prometem não guardar logs. Cumprir depende da empresa, não há bloqueio técnico.
  • Proxy: o Duck.ai e o Venice.ai escondem sua identidade, mas repassam o texto a Claude ou ChatGPT. O próprio conteúdo das perguntas pode identificar você.
  • ZDR (Zero Data Retention): um contrato que obriga o provedor a apagar os dados. Só existe para empresas e desenvolvedores. A Anthropic não oferece ZDR para os modelos da classe Mythos, como o Fable 5.1. A OpenAI analisa a atividade antes de apagar. O Google registra alguns prompts para monitorar abuso.
  • TEE: o prompt é processado em hardware isolado, com prova criptográfica de que o resto do sistema não tem acesso. É o que fazem o Confer, o modo Incognito da Meta AI no WhatsApp e, com um sistema próprio parecido, o Private Cloud Compute da Apple.
  • IA local: Ollama, LM Studio e LocalAI rodam na sua máquina, e nada sai dela.

Papo Rápido

@Ataques

Pesquisadores identificaram uma técnica de prompt injection que pode levar o GitHub Copilot CLI a expor segredos armazenados no computador, como credenciais presentes em arquivos .env. O ataque depende do modelo de IA utilizado e ocorre quando o agente acessa uma página maliciosa com instruções criptografadas capazes de induzi-lo a coletar e enviar os dados. (TheRegister)

Um site falso que imita o TSE foi identificado aplicando um golpe que cobra uma taxa de R$ 47,90 para regularizar o título de eleitor. A página exibe dados pessoais reais, como nome completo e nome da mãe, para aumentar a credibilidade e usa ameaças de suspensão do voto para pressionar as vítimas a pagar via Pix. O TSE alerta que seu domínio oficial é “tse.jus.br”. (Estadão)

@Atualizações

Uma falha crítica no Rejetto HFS 3.x (CVE-2026-61500), identificada com auxílio de IA, permite contornar a autenticação, obter acesso administrativo e executar código remotamente no servidor. Corrigida na versão 3.2.1, a vulnerabilidade já está sendo explorada, aumentando o risco para sistemas que ainda utilizam versões afetadas. (SecurityAffairs)

A Dell alertou clientes sobre uma falha crítica (CVE-2026-86360) no System Update (DSU) que permite a execução remota de código com privilégios de root em servidores não corrigidos. A vulnerabilidade, corrigida na versão 2.3.0.0, pode permitir o comprometimento completo do sistema. A empresa também lançou correções para outras seis falhas de alta e máxima gravidade e recomenda a atualização imediata. (BleepingComputer)

@Mundo

Uma empresa privada com acesso legítimo ao registro populacional da Dinamarca teve seus sistemas comprometidos, expondo dados de aproximadamente 8,8 milhões de pessoas, incluindo nomes, endereços e números CPR. Esses números são usados em serviços públicos, saúde, impostos e transações bancárias. O registro possui cerca de 11 milhões de dados, incluindo pessoas que morreram ou deixaram o país. (TheRegister)


Quer saber mais? Siga-nos nas redes sociais: Linkedin, Instagram.
Segurança nunca é demais, ainda mais nos dias de hoje.
Compartilhe o conhecimento, espalhe a segurança!

Siga nossa Newsletter e se mantenha atualizado sobre as últimas tendências em Cybersec!

Escrito por: Thaís Hudari Abib, Murilo Lopes e Cíntia Baltar
Arte: George Lopes e Anselmo Costa