---
title: "Falhas críticas no lwIP ameaçam dispositivos com execução de código e negação de serviço"
author: "Ignácio Afonso"
date: "2026-09-24 06:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/24/falhas-criticas-no-lwip-ameacam-dispositivos-com-execucao-de-codigo-e-negacao-de-servico/md"
---

## Resumo
- A CISA publicou nove avisos de segurança industrial em 22 de setembro de 2026, incluindo dois sobre o lwIP.
- A CVE-2026-87121 afeta o aplicativo cliente MQTT, tem CVSS 9.8 e permite execução completa de código.
- A CVE-2026-91018 é uma falha de double free no lwIP, com CVSS 8.8 e impactos que incluem negação de serviço e corrupção de memória.
- As duas vulnerabilidades afetam versões de 2.0.1 a 2.2.1 dos componentes correspondentes.
- Não havia relatos de exploração pública das falhas até a publicação dos alertas.
- A CISA indicou commits específicos para cada correção e recomendou isolamento de redes OT, firewalls e VPNs.

---

Em **22 de setembro de 2026**, a CISA publicou nove avisos de segurança para sistemas de controle industrial, incluindo dois alertas sobre o lwIP, uma pilha TCP/IP usada como componente de comunicação em software e dispositivos. A **CVE-2026-87121**, ligada ao aplicativo cliente MQTT, recebeu pontuação CVSS v3 de 9.8 e pode permitir execução completa de código no dispositivo. Já a **CVE-2026-91018**, classificada como double free, recebeu 8.8 e pode provocar falha do sistema, negação de serviço, corrupção de memória ou execução de código. As duas falhas atingem versões de 2.0.1 a 2.2.1, e os avisos não registravam exploração pública até aquela data.

## Por que dois alertas do lwIP merecem atenção

Os dois avisos fazem parte da série **ICSA-26-265**, publicada pela CISA para tratar de vulnerabilidades em sistemas de controle industrial. A agência divulgou nove comunicados no mesmo dia, e o lwIP aparece em dois deles com problemas distintos, localizados em componentes diferentes. Essa separação importa porque uma instalação pode usar a pilha de rede sem necessariamente utilizar o aplicativo cliente MQTT, enquanto outra pode conter os dois elementos. A primeira providência, portanto, é descobrir qual componente está presente antes de escolher a correção correspondente.

Essa dupla de vulnerabilidades também mostra por que bibliotecas de rede discretas merecem atenção durante uma revisão de segurança. O primeiro alerta se concentra no **cliente MQTT**, enquanto o segundo trata do próprio lwIP e de seu gerenciamento de memória. Em ambos os casos, as versões afetadas vão de 2.0.1 a 2.2.1, mas a consequência descrita pela CISA muda conforme o caminho explorado. A leitura correta dos avisos evita aplicar uma correção no componente errado, um erro tão antigo quanto o famoso "funciona na minha máquina".

## A falha de CVSS 9.8 no cliente MQTT

A **CVE-2026-87121** é classificada como uma vulnerabilidade de "Out-of-bounds Write", expressão que descreve uma escrita fora dos limites previstos para uma área de memória. Segundo a CISA, o problema afeta o aplicativo cliente MQTT da pilha lwIP nas versões de 2.0.1 a 2.2.1 e recebe a classificação CWE-787. O efeito informado é especialmente grave: um atacante pode obter execução completa de código no dispositivo, o que significa que a falha ultrapassa uma simples interrupção do serviço. Por essa razão, o alerta recebeu a pontuação máxima de **9.8 no CVSS v3** e foi classificado como crítico.

Na prática, o alerta do cliente MQTT exige que o administrador confirme se esse aplicativo está incorporado ao produto ou ao firmware em análise. A CISA não descreve o problema como uma indisponibilidade limitada, mas como uma falha que permite **execução de código** no dispositivo afetado. Essa diferença muda a prioridade da triagem, porque uma execução de código pode alterar o comportamento do equipamento conforme os privilégios disponíveis naquele ambiente. A recomendação oficial é atualizar o componente usando o commit indicado no projeto, sem tratar a ausência de exploração pública como substituto para a correção.

## O que muda no caso do double free

A **CVE-2026-91018** segue outro caminho técnico: trata-se de um "Double Free", ou liberação dupla de uma área de memória. A CISA classifica o problema como CWE-415 e atribui a ele CVSS v3 de 8.8, nível alto. O aviso lista quatro consequências possíveis: travamento do sistema, negação de serviço, corrupção de memória ou execução de código. A variedade dos efeitos ajuda a entender por que uma falha de memória não deve ser reduzida a um simples bug de estabilidade, mesmo quando a exploração pública ainda não foi registrada.

O segundo alerta afeta o próprio **lwIP** entre as versões 2.0.1 e 2.2.1, enquanto o primeiro está associado ao aplicativo cliente MQTT. Essa distinção é o ponto de controle para equipes que mantêm sistemas de controle industrial: a identificação da versão precisa vir acompanhada da identificação do componente instalado. A CISA informa que a correção está disponível por meio de um commit específico no repositório oficial. Assim, o tratamento da CVE-2026-91018 não deve ser confundido com o patch destinado à CVE-2026-87121.

## Como interpretar a ausência de exploração pública

As duas classificações exigem uma leitura cuidadosa da **pontuação CVSS**. O alerta do cliente MQTT aparece com 9.8 e nível crítico, enquanto a falha de double free aparece com 8.8 e nível alto, diferenças que expressam a avaliação registrada nos comunicados da CISA. Esses números não mudam o fato de que as duas vulnerabilidades atingem a mesma faixa de versões e demandam conferência nos ativos afetados. Para quem administra um ambiente industrial, a pontuação serve como sinal de prioridade, mas a decisão operacional começa pela confirmação do componente e pela aplicação da correção indicada.

Até a publicação dos avisos, a CISA informou que não havia relatos de exploração pública da **CVE-2026-87121** nem da **CVE-2026-91018**. Essa informação descreve o estado conhecido no momento do alerta, mas não elimina a necessidade de atualizar os componentes vulneráveis. O risco documentado permanece: uma falha permite execução completa de código, e a outra pode causar falha do sistema, negação de serviço, corrupção de memória ou execução de código. A diferença entre vulnerabilidade conhecida e vulnerabilidade já explorada ajuda a organizar a resposta, mas não transforma uma versão afetada em uma versão segura.

## Os commits indicados pela CISA

Para a CVE-2026-87121, a orientação é utilizar o commit **f89407ea711879c04d91c92b35d67be78bbaf0f1**, disponível no projeto do cliente MQTT da pilha lwIP. O procedimento deve ser conferido no [aviso da CISA sobre o aplicativo cliente MQTT](https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-01), que associa esse identificador à falha de escrita fora dos limites. A atualização precisa ser validada contra a versão e o componente realmente instalados, porque o número da CVE sozinho não informa qual parte do software está presente. Essa checagem reduz o risco de aplicar uma correção correta no lugar errado.

Para a CVE-2026-91018, o commit indicado é **f873b6295933e4149a2132adf3e9a2d2a676a5ec**, associado à correção do problema de double free no lwIP. A recomendação pode ser consultada no [alerta da CISA sobre a pilha lwIP](https://www.cisa.gov/news-events/ics-advisories/icsa-26-265-02), que apresenta a vulnerabilidade, a faixa de versões afetadas e o caminho de atualização. O administrador deve registrar qual commit foi aplicado e a qual componente ele corresponde, especialmente quando o produto reúne a pilha de rede e o cliente MQTT. Essa separação documental torna a manutenção posterior mais clara e evita a repetição da dúvida durante uma auditoria.

## O próximo passo para administradores de redes OT

Além da atualização, a CISA reforça o isolamento das **redes OT**, sigla usada para tecnologia operacional, e recomenda o uso de firewalls e VPNs para evitar a exposição desses dispositivos à internet. A medida deve acompanhar a verificação das versões instaladas, pois uma barreira de rede não corrige o código vulnerável. A sequência prática é direta: identificar o componente, confirmar se ele está entre as versões 2.0.1 e 2.2.1, aplicar o commit correspondente e revisar os controles de acesso da rede. O cuidado vale para as duas falhas, ainda que nenhuma exploração pública tenha sido registrada.

O ponto de partida está definido pelos próprios avisos publicados em **22 de setembro de 2026**: corrigir o cliente MQTT com o commit f89407ea711879c04d91c92b35d67be78bbaf0f1 e corrigir o lwIP com o commit f873b6295933e4149a2132adf3e9a2d2a676a5ec. Depois, a equipe deve confirmar que a atualização alcançou todos os componentes afetados e manter as redes OT isoladas por firewall e VPN quando necessário. A ausência de exploração conhecida oferece uma janela de resposta, não um motivo para adiá-la. No caso do lwIP, preservar a confiabilidade dos sistemas legados começa por saber exatamente qual pedaço invisível da infraestrutura está sustentando cada conexão.