Voltar

Nova Técnica de Execução de Código Explora 'Cancellation Points' POSIX para Manipulação de Stack

Aprofundamento CEVIU

Aprofundamento

Pesquisadores descobriram uma nova e preocupante técnica de execução de código que manipula os chamados 'cancellation points' POSIX, presentes em bibliotecas como a glibc. Estes pontos são mecanismos legítimos para gerenciar o encerramento de threads, mas são agora explorados para injetar e executar código malicioso. A técnica abusa do processo de desmonte da stack (stack unwinding) e do bytecode DWARF, que é projetado para ajudar na depuração e tratamento de exceções. Ao corromper seções de memória como .eh_frame_hdr, os atacantes conseguem forçar a máquina virtual DWARF a interpretar seus próprios dados como instruções executáveis.

Esta abordagem é especialmente perigosa porque contorna defesas modernas como Branch Target Isolation (BTI), Control-flow Integrity (CFI) e a própria não-executabilidade de certas regiões de memória. O que começou como um desafio em competições de Capture The Flag (CTF) demonstra, mais uma vez, como táticas avançadas podem migrar rapidamente para o arsenal de atacantes reais. A complexidade e o baixo nível de manipulação envolvidos tornam a detecção um desafio, exigindo um olhar ainda mais profundo na segurança de sistemas.

O que mudou

A comunidade de segurança digital tem visto uma série de explorações de baixo nível nos últimos meses, e esta nova técnica adiciona uma camada de sofisticação. Enquanto a recente descoberta 'House of Apple 2', reportada em 29 de setembro de 2026 pelo CEVIU News, explorava uma vulnerabilidade FSOP (File Stream Oriented Programming) na glibc para contornar validações de vtable, a técnica dos 'cancellation points' ataca um vetor completamente diferente. Ela foca na manipulação do mecanismo de unwinding de stack via DWARF bytecode, um caminho que muitas defesas tradicionais não estão preparadas para inspecionar ou proteger de forma eficaz. Isso representa uma evolução na forma como os atacantes buscam novas superfícies dentro de componentes de sistema já bem estudados.

Por que isso importa

Esta nova técnica representa uma séria ameaça para a segurança de sistemas, pois expõe uma superfície de ataque que até agora era pouco explorada: o processo de unwinding de stack e o bytecode DWARF. A capacidade de contornar proteções robustas como BTI e CFI significa que as organizações precisam reavaliar suas estratégias de defesa em profundidade, indo além das mitigations comuns. Implementar o menor privilégio, sandboxing rigoroso e monitoramento de integridade de memória em tempo de execução tornam-se ainda mais cruciais. É um lembrete de que a segurança cibernética exige atenção contínua aos fundamentos e à evolução das táticas de ataque em níveis cada vez mais baixos do sistema operacional.

Linha do tempo

  1. Alerta Crítico: Agentes de IA em Android Podem Executar Código Malicioso

  2. Vulnerabilidade Crítica no isolated-vm Permite Execução Remota de Código

  3. Ameaça de Execução de Código em Pipelines de Build via Templates T4

  4. Vulnerabilidade em EDR da SentinelOne Permite Ataques Sofisticados e Desativação de Proteção

  5. Nova Técnica de Evasão de EDR Abusa de Processos Filhos para Injeção de Código

  6. House of Apple 2: Nova Exploração de glibc Atinge Sistemas Modernos

  7. Nova Técnica de Execução de Código Explora 'Cancellation Points' POSIX

Perguntas frequentes

O que são 'cancellation points' POSIX e como eles são explorados?

São pontos no código de uma thread onde ela pode ser cancelada de forma segura por outra thread. Normalmente usados para gerenciamento de recursos, a técnica explora esses pontos para forçar o sistema a executar o processo de desmonte da stack, manipulando como ele lida com a limpeza de objetos e o fluxo de execução.

O que é o bytecode DWARF e como ele se relaciona com a execução de código?

DWARF é um formato padrão para informações de depuração e metadados, incluindo a descrição de como a stack de chamadas é desenrolada (unwound). Ao corromper seções de memória como .eh_frame_hdr, atacantes conseguem injetar seu próprio bytecode DWARF, que é então interpretado pelo sistema durante o processo de unwinding, levando à execução de código arbitrário.

Quais defesas são contornadas por esta nova técnica?

A principal preocupação é que esta técnica consegue contornar defesas modernas como Branch Target Isolation (BTI), Control-flow Integrity (CFI) e a não-executabilidade de memória (W^X). Isso acontece porque a execução do bytecode DWARF ocorre em um contexto que estas proteções não esperam, tornando-o um vetor de ataque furtivo e difícil de detectar.

Esta vulnerabilidade afeta apenas sistemas Linux com glibc?

Embora a exploração detalhada na notícia foque na glibc 2.44, o conceito de unwinding de stack e a utilização de DWARF ou mecanismos similares são comuns em outros sistemas operacionais e bibliotecas. O artigo-fonte menciona que outras libc como bionic e musl também armazenam ponteiros internos para .eh_frame, sugerindo que vulnerabilidades análogas podem existir ou ser descobertas nesses ambientes.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
01 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser