Em 28 de setembro de 2026, a XBOW publicou um relato de que sua pesquisa assistida por inteligência artificial identificou e explorou a falha CVE-2026-72018 no kernel Linux. O erro permite uma gravação fora dos limites da memória; no exploit local descrito pela empresa, era necessário ter a capability CAP_NET_ADMIN.

O que o CVE-2026-72018 faz no kernel Linux

A falha fica no caminho DIBS loopback, na função move_data(). Ao copiar dados para um buffer registrado, o código não verificava se a soma do deslocamento (offset) e do tamanho dos dados (size) ultrapassava o comprimento desse buffer. O resultado podia ser uma gravação fora dos limites da memória do kernel.

O registro CVE atribui ao problema pontuação CVSS 3.1 de 7,8, classificada como alta. Essa pontuação resume a gravidade técnica atribuída à falha; o exploit local relatado pela XBOW tinha um requisito específico de privilégio.

O exploit local relatado pela XBOW

A XBOW diz que seu exploit exigia CAP_NET_ADMIN, uma capability do Linux ligada à administração de rede. A configuração também precisava dessa permissão para instalar a regra NFQUEUE usada no teste. Portanto, o resultado descrito pela empresa não foi obtido por um usuário local sem essa capability.

No teste da XBOW, o exploit local realizou uma gravação de 16 bytes zero em um deslocamento controlado. A empresa relata 22 demonstrações bem-sucedidas de escalada local de privilégios em 100 inicializações. O experimento usou Ubuntu 24.04, Linux 7.1.0-rc6 em x86_64 e todas as mitigações do kernel desativadas; o primeiro êxito ocorreu na sétima inicialização.

Contêineres compartilham o kernel do host

Contêineres usam o kernel do host. Por isso, uma falha explorada nesse nível pode afetar o isolamento entre ambientes. No caso do exploit local relatado pela XBOW, porém, era necessária a capability CAP_NET_ADMIN — um detalhe importante para entender o alcance do teste descrito.

Versões listadas no registro CVE

O registro lista a versão 6.10 como afetada. Ele marca como não afetadas as versões anteriores a 6.10, a 6.12.97 e posteriores na série 6.12, a 6.18.40 e posteriores na série 6.18, a 7.1.5 e posteriores na série 7.1, e a 7.2.

A Amazon Linux classifica como não afetados o Amazon Linux 2 Core e os kernels extras 5.4, 5.10 e 5.15 enumerados em seu aviso. Para o Amazon Linux 2023, o aviso também lista como não afetados os pacotes kernel, kernel6.12 e kernel6.18. Para avaliar um sistema específico, consulte o aviso da distribuição e o pacote exato instalado.