Trois failles du noyau Linux exploitées : CISA vise le 21 sept.

L'agence américaine de cybersécurité CISA a ajouté le 18 septembre 2026 trois vulnérabilités du noyau Linux à son catalogue des failles activement exploitées (KEV) et fixé au 21 septembre l'échéance de correction pour les agences civiles fédérales — trois jours. Les ajouts sont parus le même jour dans deux alertes distinctes, l'une portant sur deux failles, l'autre sur une troisième.
CVE-2026-53266 est une écriture hors limites dans la cible SNAT d'ebtables, au sein du code netfilter du pont ; selon la fiche de CISA, la réécriture de l'adresse matérielle de l'émetteur ARP peut écrire directement dans un fragment non linéaire de tampon de socket adossé à une page de fichier importée par splice. CVE-2025-39964 est une situation de compétition qui laisse deux écritures simultanées atteindre le même socket cryptographique AF_ALG : les données s'entremêlent de façon imprévisible et l'état interne du socket devient incohérent. CVE-2025-39682 se situe dans le chemin de réception TLS, où un enregistrement de longueur nulle tiré de la rx_list peut contourner le traitement prévu du type d'enregistrement par recvmsg().
La gravité dépend de qui note. kernel.org, autorité de numérotation CVE du noyau, attribue 8,8 à la faille ebtables, 7,8 à la situation de compétition AF_ALG et 9,8 — soit critique — à la faille TLS. La National Vulnerability Database du NIST, là où ses analystes ont publié leur propre note, reste plus basse : 5,5 pour AF_ALG et 7,1 pour TLS. La NVD juge en outre la faille TLS exploitable localement, quand kernel.org la présente comme atteignable par le réseau. Pour la faille ebtables, la NVD n'a pas publié de note propre.
Les fiches d'évaluation de CISA elle-même, horodatées au 18 septembre, classent les trois failles en exploitation « active » avec un impact technique « total ». Seule la faille TLS est marquée automatisable, autrement dit son exploitation peut être scriptée à grande échelle. CISA indique que le lien des trois avec des campagnes de rançongiciel est inconnu et ne nomme ni attaquant, ni campagne, ni victime.
Les correctifs, eux, ne sont pas récents. Les patches amont figurent déjà sur git.kernel.org, et les fiches sont parues dans la NVD le 5 septembre 2025 (TLS), le 13 octobre 2025 (AF_ALG) et le 25 juin 2026 (ebtables). L'équipe de support à long terme de Debian a publié un avis sur la faille TLS en octobre 2025, et Siemens ProductCERT couvre deux des trois failles pour des produits industriels. Ce qui a changé le 18 septembre, c'est l'affirmation de CISA que des attaquants s'en servent. Deux des trois fiches ajoutent que les produits concernés peuvent avoir atteint leur fin de vie.
Trois entrées de noyau en une journée reste rare. Le catalogue compte désormais 1 716 vulnérabilités, dont 31 pour le noyau Linux ; d'après le flux de données de CISA, le 18 septembre 2026 n'est que la deuxième date à voir trois ajouts de noyau d'un coup, après le 15 septembre 2022. Linux portant l'essentiel des infrastructures de serveurs et de cloud, le parc exposé dépasse largement le nombre d'agences tenues par l'échéance.
Cette échéance découle de la directive opérationnelle contraignante 26-04, qui ne s'impose qu'aux agences civiles de l'exécutif fédéral ; CISA invite toutes les autres organisations à prioriser de la même manière les entrées du catalogue. L'action requise ne s'arrête pas au correctif : les agences doivent aussi suivre le guide de triage forensique de CISA et déterminer si elles ont été compromises avant son application. CISA n'a publié aucun indicateur de compromission pour ces trois failles.
Sources
- CISA — Known Exploited Vulnerabilities catalog (JSON feed)Source primaire
- CISA Alert — Adds Two Known Exploited Vulnerabilities to Catalog (18 Sept 2026)Source primaire
- CISA Alert — Adds One Known Exploited Vulnerability to Catalog (18 Sept 2026)Source primaire
- NIST NVD — CVE-2026-53266Source primaire
- NIST NVD — CVE-2025-39682Source primaire
- NIST NVD — CVE-2025-39964Source primaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Plugin4Shell touche 4 agents de code, 2 sans correctif
Faille Check Point notée 9,8 : exécution de code en root
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Premier Diplodocus trouvé hors d'Amérique du Nord
- 1 200 mesures relancent le débat sur des chambres cachées à KV62
- 100 M$ de l'accord TikTok en suspens après une décision du juge
- Gane sacré champion UFC incontesté, défense le 14 novembre
- USSF-259 : troisième lancement classifié en un mois
- Le Real Madrid remporte la Coupe intercontinentale U20 (3-1)
- L'avion autonome de Joby traverse les USA sur 3 199 miles
- Le système à 4 096 puces de Huawei remplace 48 000 modules optiques
Comments
No comments yet. Be the first.