Utilitário de bateria Linux TLP corrigido após falha de bypass de autenticação

Uma vulnerabilidade crítica na ferramenta de gestão de energia TLP para Linux foi corrigida após investigadores descobrirem que permitia a atacantes locais contornar a autenticação e alterar definições do sistema. A falha, identificada na versão 1.9.0 e registada como CVE-2025-67859, resultava de uma condição de corrida no mecanismo Polkit. Os developers do TLP lançaram a versão 1.9.1 a 7 de janeiro de 2026, abordando o problema após divulgação coordenada.

Investigadores de segurança da SUSE e openSUSE descobriram um bypass de autenticação grave na versão 1.9.0 do TLP, uma utilidade popular para otimizar a duração da bateria de portáteis em sistemas Linux. Registada como CVE-2025-67859, a vulnerabilidade explorava o sujeito descontinuado «unix-process» do Polkit, que depende de IDs de processos para autorização. Este método, conhecido por ser suscetível a condições de corrida desde CVE-2013-4288, permitia a utilizadores locais sem privilégios substituir os seus processos durante verificações de autenticação, ganhando controlo sobre perfis de energia e registo do daemon sem credenciais administrativas. O problema surgiu com a introdução de um novo daemon de energia no TLP 1.9.0, com uma API D-Bus para definições do sistema. Os investigadores Matthias Gerstner e Filippo Bonazzi identificaram que atacantes podiam explorar isto para modificar configurações arbitrariamente em ambientes multi-utilizador, representando riscos de adulteração do sistema. Falhas adicionais incluíam valores de cookies previsíveis que permitiam a libertação não autorizada de holds de perfil, exceções não tratadas de pedidos malformados e holds de perfil ilimitados que podiam levar a ataques de negação de serviço. Estes alargavam coletivamente a superfície de ataque. A 16 de dezembro de 2025, os investigadores notificaram o developer upstream do TLP, que respondeu prontamente e forneceu patches em quatro dias. Após revisão, o TLP 1.9.1 foi lançado a 7 de janeiro de 2026, implementando correções chave: mudança para o sujeito seguro «system bus name» do Polkit, uso de valores de cookies aleatórios criptograficamente, limitação de holds de perfil simultâneos a 16 e melhoria da validação de entrada. Utilizadores e administradores Linux são instados a atualizar para a versão 1.9.1 ou posterior via gestor de pacotes da sua distribuição. Este incidente destaca a necessidade de segurança robusta em utilitários que lidam com operações D-Bus privilegiadas, com a resposta colaborativa rápida exemplificando uma gestão eficaz de vulnerabilidades.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Exploit CopyFail ameaça acesso root em meio à interrupção do Ubuntu

Reportado por IA Imagem gerada por IA

Uma vulnerabilidade crítica no Linux conhecida como CopyFail, rastreada como CVE-2026-31431, permite que atacantes obtenham acesso root em sistemas que utilizam kernels desde 2017. O código de exploração divulgado publicamente aumentou os riscos para data centers e dispositivos pessoais. A infraestrutura do Ubuntu está offline há mais de um dia devido a um ataque DDoS, prejudicando as comunicações de segurança.

Pesquisadores da Qualys identificaram uma falha de lógica no kernel do Linux que permite que usuários locais sem privilégios revelem arquivos confidenciais e executem comandos arbitrários como root.

Reportado por IA

Quatro dias após a divulgação da vulnerabilidade CopyFail (CVE-2026-31431) ter interrompido os serviços do Ubuntu, o governo dos EUA alertou sobre seus riscos críticos para sistemas Linux, recomendando a aplicação imediata de correções diante da disponibilidade pública do código de exploração.

A Microsoft lançou uma atualização de emergência para uma vulnerabilidade de alta severidade em seu framework ASP.NET Core, que afeta aplicativos em macOS e Linux. Identificada como CVE-2026-40372, a falha permite que invasores não autenticados obtenham privilégios de SYSTEM por meio de payloads de autenticação falsificados. A empresa recomenda a atualização imediata e a rotação de chaves para mitigar completamente os riscos.

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar