Trois failles exploitées du noyau Linux imposent une échéance immédiate de correctif par la CISA

La CISA impose de corriger avant le 21 septembre 2026 trois failles exploitées du noyau Linux touchant TLS, AF_ALG et ebtables.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Trois failles exploitées du noyau Linux imposent une échéance immédiate de correctif par la CISA
Vulnérabilités

Image d’illustration générée par IA

L’exploitation active de trois failles du noyau les propulse en tête des files de correctifs

La CISA a ajouté trois vulnérabilités du noyau Linux à son catalogue des vulnérabilités exploitées connues, fixant au 21 septembre 2026 la date limite de correction pour les agences fédérales américaines.

Les entrées — CVE-2025-39682, CVE-2025-39964 et CVE-2026-53266 — ont été ajoutées au catalogue le 18 septembre 2026. Elles touchent des composants sans lien direct du noyau : le traitement de la réception TLS, les sockets cryptographiques AF_ALG et la gestion SNAT d’ebtables par le bridge Netfilter.

L’action de la CISA confirme que ces failles sont exploitées, mais les attaques restent largement méconnues. Aucune donnée de télémétrie d’exploitation, aucun indicateur de compromission, aucune identité d’attaquant, famille de malware, secteur ciblé ou information sur une preuve de concept n’a été divulgué. Les informations publiques ne permettent pas non plus d’établir si les attaquants combinent les vulnérabilités au sein d’une même chaîne.

Les trois failles présentent donc des prérequis très différents :

Vulnérabilité Composant CVSS Accès indiqué par CVSS
CVE-2025-39682 Chemin de réception TLS du noyau 9.8 Réseau, aucun privilège
CVE-2025-39964 Sockets cryptographiques AF_ALG 7.8 Local, faibles privilèges
CVE-2026-53266 Réécriture ARP SNAT d’ebtables 8.8 Local, faibles privilèges

Les organisations doivent donc éviter de les considérer comme une seule et même exposition. Un serveur utilisant TLS au niveau du noyau, un hôte Linux local multi-utilisateur et un bridge exécutant ebtables présentent des surfaces d’attaque différentes.

Un enregistrement TLS de longueur nulle peut rompre les hypothèses du chemin de réception

CVE-2025-39682 est la plus grave des trois vulnérabilités. Son vecteur, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, décrit un problème accessible via le réseau, qui ne nécessite ni authentification ni interaction de l’utilisateur.

La vulnérabilité se situe dans le chemin de réception TLS du noyau et dans le traitement des enregistrements placés dans rx_list. Un appel à recvmsg() est censé traiter soit des enregistrements DATA contigus, soit un seul enregistrement qui n’est pas de type DATA. Certains enregistrements, notamment ceux de TLS 1.3 dont le type n’est connu qu’après déchiffrement, peuvent déjà être déchiffrés avant d’être placés dans la liste pour un appel ultérieur.

Le traitement zero-copy écrit directement le contenu déchiffré dans un tampon de l’espace utilisateur. Comme ce chemin n’accepte que les enregistrements DATA, l’implémentation partait du principe que le type d’enregistrement ne pouvait pas changer après le déchiffrement. La logique échoue lorsque le premier enregistrement extrait de rx_list a une longueur nulle, ce qui laisse une condition exceptionnelle mal contrôlée.

Les conséquences rapportées comprennent l’exposition de données en mémoire et un déni de service. Certains comptes rendus décrivent une exploitation par des utilisateurs locaux authentifiés, mais cette caractérisation contredit le vecteur d’attaque réseau indiqué pour la CVE. En attendant de disposer de davantage de données sur les attaques, les équipes de défense doivent maintenir cette distinction et ne pas supposer que l’exploitation se limite à un accès local.

La faille apparaît à partir de Linux 6.0 et ne touche pas les versions antérieures. Les versions corrigées sont les suivantes :

  • 6.1.149 et versions ultérieures de la série 6.1.x
  • 6.6.103 et versions ultérieures de la série 6.6.x
  • 6.12.44 et versions ultérieures de la série 6.12.x
  • 6.16.4 et versions ultérieures de la série 6.16.x
  • Linux 6.17, indiqué comme non vulnérable

Le code vulnérable apparaît à partir du commit 84c61fe1a75b4255df1e1e7c054c9e6d048da417. La NVD associe également Debian Linux 11.0 à cette CVE, bien que cette association ne figure pas dans l’enregistrement CVE de kernel.org.

Des écritures AF_ALG simultanées peuvent corrompre l’état cryptographique

CVE-2025-39964 est une condition de concurrence dans af_alg_sendmsg, qui fait partie de l’interface AF_ALG exposant les opérations cryptographiques du noyau au moyen de sockets.

Lorsque deux threads écrivent simultanément sur la même socket AF_ALG, les données peuvent s’entrelacer de manière imprévisible et laisser l’état interne de la socket incohérent. Le correctif ajoute un champ ctx->write afin qu’un seul écrivain dispose d’un accès exclusif pendant l’opération.

Les conséquences peuvent inclure des plantages du noyau, un déni de service ainsi que des résultats cryptographiques corrompus ou peu fiables. Son vecteur, CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, nécessite un accès local et de faibles privilèges, mais attribue un impact élevé sur la confidentialité, l’intégrité et la disponibilité.

Le code concerné apparaît à partir du commit 8ff590903d5fc7f5a0a988c38267a3d08e6393a2, introduit dans Linux 2.6.38. Les noyaux antérieurs ne sont pas vulnérables. Les versions corrigées sont les suivantes :

  • 5.10.245 et versions ultérieures de 5.10.x
  • 5.15.194 et versions ultérieures de 5.15.x
  • 6.1.154 et versions ultérieures de 6.1.x
  • 6.6.108 et versions ultérieures de 6.6.x
  • 6.12.49 et versions ultérieures de 6.12.x
  • 6.16.9 et versions ultérieures de 6.16.x
  • Linux 6.17

La NVD répertorie également les produits Siemens SIMATIC S7-1500 CPU 1518-4 PN/DP MFP et 1518F-4 PN/DP MFP, avec certaines versions de firmware. Ces associations ne figurent pas dans l’enregistrement CVE de kernel.org. Les exploitants doivent vérifier les recommandations de Siemens concernant le firmware plutôt que de supposer qu’une mise à jour générique du paquet du noyau suffit pour corriger un équipement embarqué.

Un paquet ARP spécialement forgé peut déclencher une écriture ebtables dangereuse

CVE-2026-53266 est une écriture hors limites dans la cible SNAT d’ebtables de Bridge Netfilter. Le chemin vulnérable peut réécrire une adresse matérielle source ARP dans un fragment non linéaire de socket-buffer sans vérifier au préalable que la zone mémoire concernée est accessible en écriture.

Dans les hooks ebtables du bridge, l’en-tête Ethernet est consulté via skb_mac_header() ou eth_hdr(), tandis que skb->data pointe vers la charge utile Ethernet. Demander simplement que ETH_HLEN octets soient accessibles en écriture validerait la charge utile plutôt que l’en-tête et réintroduirait la régression liée aux petits paquets corrigée par le commit 63137bc5882a. L’opération dangereuse est la réécriture ARP facultative.

Un paquet spécialement forgé contenant une charge utile ARP peut donc provoquer une modification de la mémoire en dehors du tampon de paquet prévu. Les effets possibles comprennent des plantages, des comportements inattendus, une corruption mémoire et un impact lié aux privilèges.

Le vecteur CVSS est CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Il indique un accès local, de faibles privilèges, l’absence d’interaction utilisateur et un changement de périmètre de sécurité.

La NVD identifie comme vulnérables les noyaux Linux antérieurs à 5.5. Aucun enregistrement du CVE Program ne fournit une liste précise des versions corrigées pour chaque branche. Les administrateurs doivent donc s’appuyer sur les avis des fournisseurs de distributions et d’équipements lors de la validation de la correction.

Les chaînes de version ne suffisent pas toujours à établir l’exposition

Les versions amont corrigées fournissent des limites fiables pour les branches de noyau standard, mais de nombreuses distributions rétroportent les correctifs de sécurité sans adopter la version amont indiquée. À l’inverse, les produits embarqués peuvent intégrer des modifications du fournisseur qui compliquent les comparaisons directes.

Les responsables des actifs doivent examiner les journaux de modifications des paquets, les avis des fournisseurs, les identifiants des commits rétroportés et les informations de compilation du firmware. Cela concerne tout particulièrement Debian Linux 11.0 et les produits Siemens SIMATIC identifiés par la NVD.

Ces ajouts font également suite à plusieurs autres entrées KEV associées à Linux, Debian ou Siemens au cours des 90 jours précédents : CVE-2026-87886 le 16 septembre 2026, CVE-2025-25249 le 9 septembre 2026, CVE-2026-53362 le 27 août 2026 et CVE-2022-0995 le 26 août 2026.

Appliquer les correctifs d’abord, puis rechercher les signes d’activité malveillante

La CISA demande aux organisations d’appliquer les mesures d’atténuation des fournisseurs, de respecter la BOD 26-04, « Prioritizing Security Updates Based on Risk », et de suivre ses exigences en matière de triage forensique. Les recommandations applicables aux services cloud doivent également être suivies. Lorsqu’aucune mesure d’atténuation n’existe, l’action requise consiste à cesser d’utiliser le produit concerné.

D’autres communications associent cette échéance à la BOD 22-01, « Reducing the Significant Risk of Known Exploited Vulnerabilities ». Les organisations qui documentent leur conformité doivent conserver les deux références tout en suivant les mesures indiquées dans chaque entrée KEV.

Les équipes d’intervention doivent donner la priorité à CVE-2025-39682 en raison de son vecteur réseau et de son score de 9.8, tout en corrigeant rapidement les deux failles locales sur les systèmes partagés, les équipements, les hôtes de conteneurs et les machines où des utilisateurs non fiables peuvent exécuter du code.

Aucun indicateur propre à ces vulnérabilités n’a été publié. Les recherches doivent plutôt porter sur les éléments suivants :

  • Plantages du noyau, redémarrages inexpliqués et symptômes de corruption mémoire
  • Défaillances anormales des services TLS ou erreurs du chemin de réception
  • Utilisation inattendue d’AF_ALG et opérations cryptographiques échouées ou incohérentes
  • Modifications de l’activité du bridge ou d’ebtables
  • Trafic ARP inhabituel ou charges utiles ARP malformées
  • Indices montrant que des processus locaux disposant de faibles privilèges ont précédé l’instabilité du système

L’inclusion dans le catalogue KEV établit que la vulnérabilité est exploitée. Elle ne révèle ni les systèmes ciblés ni la manière dont les attaquants ont atteint le code vulnérable. La validation des correctifs et l’examen forensique des hôtes sont donc tout aussi nécessaires.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésfailles Linuxnoyau LinuxCISAvulnérabilités exploitéesCVE-2025-39682CVE-2025-39964CVE-2026-53266
Retour à l'accueil