CVE-2019-0211
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de escalonamento de privilégios local no Apache HTTP Server (branches 2.4.17 a 2.4.38) que permite a um processo ou thread filho de baixo privilégio — incluindo scripts executados por interpretadores embutidos (PHP, CGI, mod_perl etc.) — manipular a estrutura de scoreboard compartilhada e executar código com os privilégios do processo pai, normalmente root. Importa porque webservers Apache com MPM prefork, worker ou event rodando como root e hospedando qualquer aplicação capaz de executar código arbitrário (mesmo sem RCE remoto reconhecido) ficam expostos a um caminho de privesc local. Não afeta sistemas não-Unix (Windows).
Detalhamento técnico
O Apache mantém um 'scoreboard' em memória compartilhada entre o processo pai (privilegiado, rodando como root nos MPMs prefork, worker e event) e os processos/threads filhos que efetivamente atendem requisições e executam scripts após dropar privilégios. Essa estrutura é usada pelo pai para monitorar estado, PID e ciclo de vida dos filhos durante operações como restart gracioso e reaproveitamento de workers.
Como é explorada
O vetor não é remoto direto: o pré-requisito real é que o atacante já tenha alguma capacidade de execução de código dentro de um processo/thread filho de baixo privilégio — por exemplo via um script PHP, CGI, mod_perl ou qualquer interpretador in-process comprometido por outra falha (LFI, RCE em aplicação, webshell). A partir desse ponto, o atacante manipula o conteúdo do scoreboard compartilhado de forma a fazer o processo pai (root) tratar dados corrompidos ou sincronizar incorretamente com o estado dos filhos, resultando em execução de código arbitrário com os privilégios do pai.
Versões
Como se proteger
A correção definitiva do projeto Apache é a versão 2.4.39, que trata a manipulação do scoreboard de forma segura. Distribuições Linux publicaram backports próprios sem seguir o versionamento 2.4.39: Red Hat, por exemplo, corrigiu em httpd24-httpd-2.4.34-7.el7 (RHSA-2019:0746) e em httpd-2.4.37-11.module+el8 (RHSA-2019:0980); openSUSE e Slackware também emitiram advisories com pacotes corrigidos (ver referências). Se a atualização não for possível de imediato, o controle compensatório real é reduzir a superfície de execução de código nos workers.
Como detectar
Não há um sinal de rede confiável, já que a exploração é local e não passa por requisições HTTP anômalas — nenhum payload cruza a borda observável por WAF ou IDS de rede. Indícios possíveis em ambientes já comprometidos: crashes ou comportamento anômalo do processo master do httpd (rodando como root) em logs de sistema/error_log correlacionados no tempo com atividade suspeita em processos filhos que executam scripts, ou mudanças inesperadas de privilégio de processos httpd filhos observadas via auditoria de syscalls (auditd/eBPF).