CISA ajoute trois failles du noyau Linux à son catalogue d’exploitation active, toutes dans la plomberie réseau
Le 18 septembre 2026, CISA a inscrit au catalogue KEV trois vulnérabilités du noyau Linux : une course dans AF_ALG, une écriture hors limites dans ebtables SNAT et un traitement erroné des enregistrements TLS à longueur nulle. Corrigez avant le 21 septembre et vérifiez que votre distribution a rétroporté les trois commits.
18 septembre 2026. CISA ajoute d’un coup trois vulnérabilités du noyau Linux à son catalogue KEV — la liste des failles exploitées dans la nature. 13 octobre 2025. La première, CVE-2025-39964, était publiée au NVD. 21 septembre 2026. C’est la date d’échéance imposée aux agences fédérales américaines pour corriger. Pourquoi c’est important : les trois failles vivent dans la plomberie réseau et cryptographique du noyau — netfilter, TLS noyau, sockets crypto — et non dans des pilotes exotiques, ce qui signifie qu’elles touchent la quasi-totalité des serveurs Linux, pas une niche matérielle.
Trois bugs anciens, un seul jour
Le signal n’est pas dans la gravité individuelle de chaque faille, mais dans leur co-occurrence. CVE-2025-39964 date d’octobre 2025, CVE-2025-39682 de septembre 2025, et CVE-2026-53266 de juin 2026. Leur entrée simultanée au KEV le 18 septembre 2026 veut dire une chose : CISA dispose désormais d’éléments indiquant que ces bugs, corrigés en amont depuis des mois, sont réellement exploités par des attaquants aujourd’hui.
C’est le scénario classique du décalage de correctif. Les commits de correction existent dans les branches stables du noyau depuis longtemps — certains depuis plus d’un an — mais des serveurs tournent encore sur des noyaux ou des distributions qui ne les ont pas rétroportés. L’inscription au KEV est la façon qu’a CISA de transformer ce décalage en échéance.
ebtables SNAT : écrire hors limites dans une page de fichier
La plus sérieuse des trois est CVE-2026-53266, notée CVSS 8.8 avec un changement de portée (S:C). Elle touche la cible SNAT d’ebtables, le pare-feu de pont Ethernet du sous-système netfilter. Concrètement, SNAT réécrit l’adresse matérielle émettrice d’un paquet ARP pour qu’elle corresponde à celle du pont. Le correctif lui-même est éloquent : son titre est « netfilter: bridge: make ebt_snat ARP rewrite writable » — rendre cette réécriture inscriptible.
Le défaut est que cette réécriture ARP pouvait écrire directement dans un fragment non linéaire du socket buffer, lorsque celui-ci était adossé à une page de fichier importée par splice. Autrement dit, une opération de réécriture d’adresse MAC pouvait corrompre de la mémoire au-delà de sa zone prévue — une écriture hors limites qui appartient à la même famille que les failles netfilter historiquement exploitées, comme CVE-2023-32233 ou CVE-2022-25636. Le vecteur AV:L (local) masque un point essentiel : avec un changement de portée, une compromission depuis un conteneur ou un namespace peut déborder vers l’hôte.
AF_ALG : deux écritures concurrentes sur un socket crypto
CVE-2025-39964 (CVSS 7.8) frappe AF_ALG, l’interface de socket par laquelle l’espace utilisateur délègue des opérations de cryptographie au noyau. Le bug est une course critique : deux écritures (sendmsg) émises simultanément sur le même socket AF_ALG entrelaçaient les données de façon imprévisible et créaient des incohérences dans l’état interne du socket.
La correction — « crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg » — introduit un champ ctx->write qui garantit la propriété exclusive de l’écriture. C’est un cas d’école de TOCTOU appliqué à un chemin de données : la documentation de l’API n’interdisait pas les écritures concurrentes, mais l’implémentation n’était pas prête à les gérer. Les consommateurs d’AF_ALG sont moins visibles que OpenSSL, mais ils existent — certaines piles TLS et bibliothèques de chiffrement matériel délèguent encore leurs primitives au noyau via ce socket.
TLS noyau : l’enregistrement à longueur nulle qui fausse le zero-copy
CVE-2025-39682 affiche le score le plus élevé des trois — CVSS 9.8, critique, réseau. Elle concerne le chemin de réception TLS du noyau (net/tls), utilisé par le kTLS pour décharger le chiffrement de TCP vers le noyau. Le défaut tient à un enregistrement TLS à longueur nulle placé sur la liste rx_list : un tel enregistrement contournait la gestion prévue du type d’enregistrement dans recvmsg(), ce qui pouvait amener les enregistrements TLS suivants à être traités avec des hypothèses zero-copy et de mise en file d’attente incorrectes.
Le correctif — « tls: fix handling of zero-length records on the rx_list » — rétablit la règle selon laquelle chaque appel recvmsg() traite soit des enregistrements DATA contigus, soit un enregistrement non-DATA. Le risque concret vise les déploiements qui activent le kTLS pour la terminaison TLS — par exemple les maillages de service qui déchargent le chiffrement sur des charges sendfile. Une mauvaise hypothèse de zero-copy à cet endroit peut se traduire par de la fuite de données ou de la corruption, d’où le score critique.
BOD 26-04 : une échéance, pas une suggestion
L’inscription simultanée au KEV s’accompagne d’une conséquence procédurale précise. Sous la directive BOD 26-04 (Prioritizing Security Updates Based on Risk), les agences fédérales américaines doivent corriger ces trois failles avant le 21 septembre 2026 — soit trois jours après l’inscription. Ce délai resserré contraste avec les fenêtres habituelles et traduit la conviction de CISA que l’exploitation est déjà en cours.
La leçon pour une équipe qui n’est pas une agence fédérale est la même, sans l’obligation légale. Ces failles ne demandent pas un noyau 7.x flambant neuf : elles demandent que la distribution ait rétroporté trois commits précis dans sa branche stable. La vérification ne se fait pas sur le seul numéro de version, mais sur la présence effective des correctifs :
# Noyau en cours et provenance
uname -a
# Les trois commits sont rétroportés dans les branches stables ; vérifier
# le changelog de la distribution plutôt que le seul numéro de version.
# Debian / Ubuntu :
zcat "/usr/share/doc/linux-image-$(uname -r)/changelog.gz" 2>/dev/null | grep -iE 'af_alg|ebt_snat|zero-length record|CVE-2025-39964|CVE-2026-53266|CVE-2025-39682' | head
# RHEL / Fedora :
rpm -q --changelog kernel 2>/dev/null | grep -iE 'af_alg|ebt_snat|zero-length record|CVE-2025-39964|CVE-2026-53266|CVE-2025-39682' | head Si la commande ne remonte aucun des trois identifiants, le correctif n’est pas appliqué, quelle que soit la version affichée.
Ce trio s’inscrit dans une série récente de failles du sous-système réseau du noyau, que nous avons suivie de près — de la fragmentation IPv6 permettant l’évasion de conteneur (CVE-2026-53362) au durcissement du vérificateur BPF dans Linux 7.3. Le fil conducteur est net : la plomberie réseau du noyau est devenue un terrain de chasse privilégié, parce qu’elle est ubiquitaire, ancienne et exécutée avec des privilèges élevés — trois propriétés qu’un attaquant recherche en premier.
Verdict
Les trois entrées KEV du 18 septembre racontent une histoire unique : ce ne sont pas de nouveaux zero-days, mais de vieux correctifs non déployés désormais exploités. Si vous gérez des serveurs Linux exposés, traitez le 21 septembre comme votre propre échéance et vérifiez la présence effective des trois commits dans le changelog de votre distribution — pas le seul numéro de noyau. Si vous exécutez des conteneurs multi-tenant, priorisez CVE-2026-53266 : son changement de portée en fait le candidat le plus probable à une évasion de conteneur. Si vous activez le kTLS, auditez vos terminaisons sendfile et appliquez CVE-2025-39682 en priorité, car son score 9.8 reflète un impact à distance sans authentification.