L'agence américaine de cybersécurité et de sécurité des infrastructures critiques (CISA) a officiellement ajouté trois vulnérabilités distinctes du noyau Linux à son catalogue des vulnérabilités exploitées en cours (KEV). Cette détermination fédérale confirme que des acteurs malveillants exploitent activement ces vulnérabilités dans des intrusions réelles pour réaliser une élévation de privilèges locaux et obtenir un contrôle administratif total sur les serveurs et instances de conteneurs compromis.
Les vulnérabilités répertoriées incluent CVE-2025-39682, CVE-2026-53266, et CVE-2025-39964. Sur le plan forensique, il est crucial de noter que ces failles ne représentent pas des vecteurs d’exécution de code à distance non authentifiée (ECR); elles nécessitent plutôt un accès local non privilégié ou une exécution de commandes sur l’hôte. Cependant, pour les adversaires ayant compromis les périmètres externes via des web shells ou des attaques par recyclage de mots de passe, les élévations de privilèges locaux (EPL) sont parmi les outils les plus mortels pour échapper aux sandboxes de conteneurs et obtenir des privilèges root.
La première faille, CVE-2025-39682, découle d’une mauvaise gestion de la mémoire dans le sous-système de déviation TLS en espace noyau (kTLS). En envoyant des options de socket malformées, un utilisateur local peut induire une corruption mémoire, menant à une prise de contrôle du système. La deuxième, CVE-2026-53266, réside dans la composante de filtrage de paquets ebtables héritée, où un manque de vérification des limites permet une écriture hors limites. La troisième vulnérabilité, CVE-2025-39964, implique une condition de course (race condition) au sein de l’interface cryptographique du noyau (`AF_ALG`).
Des correctifs pour ces trois problèmes ont été publiés dans les noyaux Linux en amont et distribués sur des systèmes d’exploitation d’entreprise tels que Red Hat Enterprise Linux, Ubuntu de Canonical, Debian et SUSE. Étant donné que Linux sous-tend l’hébergement cloud mondial, les microservices Kubernetes conteneurisés et les réseaux virtuels, la CISA a imposé une conformité fédérale et fortement recommandé aux opérateurs privés de corriger immédiatement ces failles.
**Recommandations Pratiques pour les Équipes IT et Sécurité**
- Mettre à jour et Redémarrer les Hôtes Linux d’Entreprise : Déployer les derniers paquets de noyau stables publiés par votre éditeur de distribution Linux (par exemple, via `yum update kernel` ou `apt dist-upgrade`) et exécuter les redémarrages planifiés pour activer les binaries corrigés.
- Blacklister les Modules de Noyau Inutiles : Si l’accélération TLS en noyau ou ebtables n’est pas nécessaire dans votre profil de charge de travail, blacklister les modules correspondants dans `/etc/modprobe.d/`.
- Renforcer les Profils de Sécurité des Conteneurs : Appliquer des politiques restrictives de seccomp, AppArmor ou SELinux pour empêcher les applications conteneurisées non privilégiées d’établir des sockets réseau arbitraires ou d’appeler `AF_ALG`.
- Configurer les Capteurs EDR Linux : Surveiller la lignée des processus et définir des alertes de télémétrie de haute gravité pour les daemons non privilégiés qui escaladent soudainement leur UID vers 0 (root).
**Statut des Preuves**
- Confirmé : La CISA a officiellement lié les CVE-2025-39682, CVE-2026-53266 et CVE-2025-39964 au registre KEV, confirmant leur exploitation.
- Signalé : Les principales distributions Linux et le NIST NVD ont vérifié les causes techniques racines et publié des avis de sécurité correspondants.
- Non Confirmé : Les attributions spécifiques à des menaces persistantes avancées (APT) restent confidentielles par la CISA pour des raisons opérationnelles.
**En Résumé**
- La CISA a ajouté trois vulnérabilités du noyau Linux à son catalogue KEV après une exploitation confirmée dans le monde réel.
- Ces failles permettent une élévation de privilèges locaux vers root via des faiblesses dans kTLS, ebtables et AF_ALG.
- Les organisations doivent urgemment mettre à jour les noyaux d’entreprise et redémarrer tous les workloads Linux.