EN
en direct
Sécurité Critique

CISA ajoute trois failles du noyau Linux à son catalogue d’exploitation active, toutes dans la plomberie réseau

Le 18 septembre 2026, CISA a inscrit au catalogue KEV trois vulnérabilités du noyau Linux : une course dans AF_ALG, une écriture hors limites dans ebtables SNAT et un traitement erroné des enregistrements TLS à longueur nulle. Corrigez avant le 21 septembre et vérifiez que votre distribution a rétroporté les trois commits.

La face inférieure d’un pont routier en acier sombre, une poutre rivetée marquée d’une fissure capillaire luisant d’un éclat ambre.

18 septembre 2026. CISA ajoute d’un coup trois vulnérabilités du noyau Linux à son catalogue KEV — la liste des failles exploitées dans la nature. 13 octobre 2025. La première, CVE-2025-39964, était publiée au NVD. 21 septembre 2026. C’est la date d’échéance imposée aux agences fédérales américaines pour corriger. Pourquoi c’est important : les trois failles vivent dans la plomberie réseau et cryptographique du noyau — netfilter, TLS noyau, sockets crypto — et non dans des pilotes exotiques, ce qui signifie qu’elles touchent la quasi-totalité des serveurs Linux, pas une niche matérielle.

Trois bugs anciens, un seul jour

Le signal n’est pas dans la gravité individuelle de chaque faille, mais dans leur co-occurrence. CVE-2025-39964 date d’octobre 2025, CVE-2025-39682 de septembre 2025, et CVE-2026-53266 de juin 2026. Leur entrée simultanée au KEV le 18 septembre 2026 veut dire une chose : CISA dispose désormais d’éléments indiquant que ces bugs, corrigés en amont depuis des mois, sont réellement exploités par des attaquants aujourd’hui.

C’est le scénario classique du décalage de correctif. Les commits de correction existent dans les branches stables du noyau depuis longtemps — certains depuis plus d’un an — mais des serveurs tournent encore sur des noyaux ou des distributions qui ne les ont pas rétroportés. L’inscription au KEV est la façon qu’a CISA de transformer ce décalage en échéance.

ebtables SNAT : écrire hors limites dans une page de fichier

La plus sérieuse des trois est CVE-2026-53266, notée CVSS 8.8 avec un changement de portée (S:C). Elle touche la cible SNAT d’ebtables, le pare-feu de pont Ethernet du sous-système netfilter. Concrètement, SNAT réécrit l’adresse matérielle émettrice d’un paquet ARP pour qu’elle corresponde à celle du pont. Le correctif lui-même est éloquent : son titre est « netfilter: bridge: make ebt_snat ARP rewrite writable » — rendre cette réécriture inscriptible.

Le défaut est que cette réécriture ARP pouvait écrire directement dans un fragment non linéaire du socket buffer, lorsque celui-ci était adossé à une page de fichier importée par splice. Autrement dit, une opération de réécriture d’adresse MAC pouvait corrompre de la mémoire au-delà de sa zone prévue — une écriture hors limites qui appartient à la même famille que les failles netfilter historiquement exploitées, comme CVE-2023-32233 ou CVE-2022-25636. Le vecteur AV:L (local) masque un point essentiel : avec un changement de portée, une compromission depuis un conteneur ou un namespace peut déborder vers l’hôte.

AF_ALG : deux écritures concurrentes sur un socket crypto

CVE-2025-39964 (CVSS 7.8) frappe AF_ALG, l’interface de socket par laquelle l’espace utilisateur délègue des opérations de cryptographie au noyau. Le bug est une course critique : deux écritures (sendmsg) émises simultanément sur le même socket AF_ALG entrelaçaient les données de façon imprévisible et créaient des incohérences dans l’état interne du socket.

La correction — « crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg » — introduit un champ ctx->write qui garantit la propriété exclusive de l’écriture. C’est un cas d’école de TOCTOU appliqué à un chemin de données : la documentation de l’API n’interdisait pas les écritures concurrentes, mais l’implémentation n’était pas prête à les gérer. Les consommateurs d’AF_ALG sont moins visibles que OpenSSL, mais ils existent — certaines piles TLS et bibliothèques de chiffrement matériel délèguent encore leurs primitives au noyau via ce socket.

TLS noyau : l’enregistrement à longueur nulle qui fausse le zero-copy

CVE-2025-39682 affiche le score le plus élevé des trois — CVSS 9.8, critique, réseau. Elle concerne le chemin de réception TLS du noyau (net/tls), utilisé par le kTLS pour décharger le chiffrement de TCP vers le noyau. Le défaut tient à un enregistrement TLS à longueur nulle placé sur la liste rx_list : un tel enregistrement contournait la gestion prévue du type d’enregistrement dans recvmsg(), ce qui pouvait amener les enregistrements TLS suivants à être traités avec des hypothèses zero-copy et de mise en file d’attente incorrectes.

Le correctif — « tls: fix handling of zero-length records on the rx_list » — rétablit la règle selon laquelle chaque appel recvmsg() traite soit des enregistrements DATA contigus, soit un enregistrement non-DATA. Le risque concret vise les déploiements qui activent le kTLS pour la terminaison TLS — par exemple les maillages de service qui déchargent le chiffrement sur des charges sendfile. Une mauvaise hypothèse de zero-copy à cet endroit peut se traduire par de la fuite de données ou de la corruption, d’où le score critique.

BOD 26-04 : une échéance, pas une suggestion

L’inscription simultanée au KEV s’accompagne d’une conséquence procédurale précise. Sous la directive BOD 26-04 (Prioritizing Security Updates Based on Risk), les agences fédérales américaines doivent corriger ces trois failles avant le 21 septembre 2026 — soit trois jours après l’inscription. Ce délai resserré contraste avec les fenêtres habituelles et traduit la conviction de CISA que l’exploitation est déjà en cours.

La leçon pour une équipe qui n’est pas une agence fédérale est la même, sans l’obligation légale. Ces failles ne demandent pas un noyau 7.x flambant neuf : elles demandent que la distribution ait rétroporté trois commits précis dans sa branche stable. La vérification ne se fait pas sur le seul numéro de version, mais sur la présence effective des correctifs :

bash
# Noyau en cours et provenance
uname -a

# Les trois commits sont rétroportés dans les branches stables ; vérifier
# le changelog de la distribution plutôt que le seul numéro de version.
# Debian / Ubuntu :
zcat "/usr/share/doc/linux-image-$(uname -r)/changelog.gz" 2>/dev/null | grep -iE 'af_alg|ebt_snat|zero-length record|CVE-2025-39964|CVE-2026-53266|CVE-2025-39682' | head
# RHEL / Fedora :
rpm -q --changelog kernel 2>/dev/null | grep -iE 'af_alg|ebt_snat|zero-length record|CVE-2025-39964|CVE-2026-53266|CVE-2025-39682' | head

Si la commande ne remonte aucun des trois identifiants, le correctif n’est pas appliqué, quelle que soit la version affichée.

Ce trio s’inscrit dans une série récente de failles du sous-système réseau du noyau, que nous avons suivie de près — de la fragmentation IPv6 permettant l’évasion de conteneur (CVE-2026-53362) au durcissement du vérificateur BPF dans Linux 7.3. Le fil conducteur est net : la plomberie réseau du noyau est devenue un terrain de chasse privilégié, parce qu’elle est ubiquitaire, ancienne et exécutée avec des privilèges élevés — trois propriétés qu’un attaquant recherche en premier.

Verdict

Les trois entrées KEV du 18 septembre racontent une histoire unique : ce ne sont pas de nouveaux zero-days, mais de vieux correctifs non déployés désormais exploités. Si vous gérez des serveurs Linux exposés, traitez le 21 septembre comme votre propre échéance et vérifiez la présence effective des trois commits dans le changelog de votre distribution — pas le seul numéro de noyau. Si vous exécutez des conteneurs multi-tenant, priorisez CVE-2026-53266 : son changement de portée en fait le candidat le plus probable à une évasion de conteneur. Si vous activez le kTLS, auditez vos terminaisons sendfile et appliquez CVE-2025-39682 en priorité, car son score 9.8 reflète un impact à distance sans authentification.

Références

cve

Vulnérabilités liées

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Kiteworks ordonne à ses clients d’éteindre leurs serveurs six heures face à un possible zero-day

Le 25 septembre 2026, le CISO de Kiteworks a demandé à tous ses clients d’éteindre leurs serveurs pendant six heures le samedi, après un renseignement des autorités fédérales américaines évoquant une attaque imminente. Si vous exploitez une appliance de transfert de fichiers gérée, traitez cette alerte comme un signal : les appliances MFT restent la cible favorite des gangs d’extorsion.

CVE-2026-65660 transforme le spoofing SharePoint de Microsoft en exécution de code à distance

Microsoft présentait CVE-2026-65660 comme un spoofing à CVSS 6,5 ; le chercheur Dinh Ho Anh Khoa démontre qu’il s’agit d’une injection de code (CWE-94) aboutissant à une exécution de code à distance authentifiée, et la CISA l’a ajoutée au KEV le 25 septembre 2026 après des attaques observées. Appliquez le correctif du 11 août et auditez vos serveurs SharePoint 2016, 2019 et Subscription Edition.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer