A CVE-2026-80521 é uma falha de uso após liberação no kernel Linux que pode permitir que um processo dentro de um contêiner escape para o sistema hospedeiro. A DepthFirst relata ter demonstrado esse escape em um kernel sem modificações do Ubuntu 26.04. Até 27 de setembro de 2026, a correção ainda não havia sido distribuída oficialmente para as versões afetadas.
A falha recebeu nota 7,8, classificada como High na avaliação CVSS 3. No campo separado de prioridade do Ubuntu, a Canonical atribuiu a classificação Medium.
O que falha no kernel Linux
O defeito está no código de coleta de lixo dos sockets AF_UNIX, que envolve mensagens SCM_RIGHTS. Nesse processo, uma condição de corrida pode deixar uma referência a uma estrutura já liberada. Se o kernel tentar acessá-la depois, ocorre o chamado uso após liberação (use-after-free).
A falha importa para contêineres porque eles compartilham o kernel Linux do host. Assim, um problema explorável nessa camada pode comprometer o isolamento entre o contêiner e o sistema hospedeiro.
Pacotes do Ubuntu listados como vulneráveis
O registro da Canonical, atualizado em 24 de setembro de 2026, diferencia o status por versão e pacote do kernel:
| Versão do Ubuntu | Pacote do kernel | Status no registro da Canonical |
| Ubuntu 26.04 LTS | linux | Vulnerável; correção em andamento |
| Ubuntu 24.04 LTS | linux | Vulnerável |
| Ubuntu 24.04 LTS | linux-hwe-6.17 e linux-hwe-7.0 | Vulneráveis |
| Ubuntu 22.04 LTS | linux | Não afetado |
| Ubuntu 22.04 LTS | linux-hwe-6.8 | Vulnerável |
| Ubuntu 22.04 LTS | linux-aws-6.8 | Vulnerável |
| Ubuntu 22.04 LTS | linux-azure-6.8 | Vulnerável |
Portanto, o número da versão do Ubuntu não basta para identificar o status de uma instalação: é preciso considerar qual pacote do kernel ela usa.
Demonstração no Ubuntu 26.04 e correção upstream
A demonstração de escape relatada pela DepthFirst para a CVE-2026-80521 ocorreu no Ubuntu 26.04. A demonstração relatada no Ubuntu 24.04 corresponde a outra falha, a CVE-2026-52910.
A DepthFirst informou que a correção upstream foi publicada em 6 de agosto. O registro da Canonical descreve a alteração como af_unix: Unlink scc_entry in unix_del_edge().
Por que atualizar o Docker não corrige o kernel
Como a falha está no kernel do host, atualizar apenas Docker, runc ou containerd não incorpora a correção a essa camada. A correção precisa estar presente no kernel em execução.