A CVE-2026-80521 é uma falha de uso após liberação no kernel Linux que pode permitir que um processo dentro de um contêiner escape para o sistema hospedeiro. A DepthFirst relata ter demonstrado esse escape em um kernel sem modificações do Ubuntu 26.04. Até 27 de setembro de 2026, a correção ainda não havia sido distribuída oficialmente para as versões afetadas.

A falha recebeu nota 7,8, classificada como High na avaliação CVSS 3. No campo separado de prioridade do Ubuntu, a Canonical atribuiu a classificação Medium.

O que falha no kernel Linux

O defeito está no código de coleta de lixo dos sockets AF_UNIX, que envolve mensagens SCM_RIGHTS. Nesse processo, uma condição de corrida pode deixar uma referência a uma estrutura já liberada. Se o kernel tentar acessá-la depois, ocorre o chamado uso após liberação (use-after-free).

A falha importa para contêineres porque eles compartilham o kernel Linux do host. Assim, um problema explorável nessa camada pode comprometer o isolamento entre o contêiner e o sistema hospedeiro.

Pacotes do Ubuntu listados como vulneráveis

O registro da Canonical, atualizado em 24 de setembro de 2026, diferencia o status por versão e pacote do kernel:

Versão do UbuntuPacote do kernelStatus no registro da Canonical
Ubuntu 26.04 LTSlinuxVulnerável; correção em andamento
Ubuntu 24.04 LTSlinuxVulnerável
Ubuntu 24.04 LTSlinux-hwe-6.17 e linux-hwe-7.0Vulneráveis
Ubuntu 22.04 LTSlinuxNão afetado
Ubuntu 22.04 LTSlinux-hwe-6.8Vulnerável
Ubuntu 22.04 LTSlinux-aws-6.8Vulnerável
Ubuntu 22.04 LTSlinux-azure-6.8Vulnerável

Portanto, o número da versão do Ubuntu não basta para identificar o status de uma instalação: é preciso considerar qual pacote do kernel ela usa.

Demonstração no Ubuntu 26.04 e correção upstream

A demonstração de escape relatada pela DepthFirst para a CVE-2026-80521 ocorreu no Ubuntu 26.04. A demonstração relatada no Ubuntu 24.04 corresponde a outra falha, a CVE-2026-52910.

A DepthFirst informou que a correção upstream foi publicada em 6 de agosto. O registro da Canonical descreve a alteração como af_unix: Unlink scc_entry in unix_del_edge().

Por que atualizar o Docker não corrige o kernel

Como a falha está no kernel do host, atualizar apenas Docker, runc ou containerd não incorpora a correção a essa camada. A correção precisa estar presente no kernel em execução.