veilletech.fr
19 sept. Feed du jour
#02 LINUX Article

Linux : quatre failles root, les exploits sont publics

Un exploit publié ne rend pas une faille plus grave. Il la rend moins chère à exploiter.

Le chercheur Asim Manizada publie le code d'exploitation de quatre failles du noyau Linux — DirtyAH6, TUNderflow, PPPoEject et DiagSpill — qui donnent chacune root à un utilisateur local. Toutes sont corrigées dans les noyaux stables ; trois exigent les espaces de noms utilisateur non privilégiés, la quatrième seulement le module SCTP. Le même jour, la CISA inscrit trois autres failles du noyau à son catalogue des vulnérabilités exploitées.

3 min de lectureintermédiairevidéo 1:23
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Pourquoi ça compte
  3. Comment s'y prendre
  4. À retenir

Ce qui se passe

Le 18 septembre 2026 à 6 h UTC, le chercheur Asim Manizada a publié l'analyse et le code d'exploitation de quatre failles du noyau Linux. Chacune permet à un utilisateur local de devenir root. Il les avait signalées à l'équipe de sécurité du noyau mi-juillet, et la date de publication avait été fixée avec les distributions pour que les correctifs sortent d'abord.

Nom CVE Zone du noyau Prérequis local
DirtyAH6 CVE-2026-80844 IPsec AH sur IPv6 espaces de noms utilisateur non privilégiés
TUNderflow CVE-2026-81000 périphériques TUN/TAP espaces de noms utilisateur non privilégiés
PPPoEject CVE-2026-68121 PPPoE espaces de noms utilisateur non privilégiés
DiagSpill CVE-2026-74469 SCTP (sctp_diag) aucun, si le module SCTP est disponible

Toutes sont des erreurs mémoire dans le code réseau, présentes depuis 10 à 21 ans. Un exemple : dans DiagSpill, le compteur de points de connexion SCTP tient sur 16 bits ; au 65 536ᵉ, il revient à zéro, le code de rapport ne réserve alors aucune place mais copie la liste entière, et écrit environ 8 Mio au-delà du tampon.

Le chercheur indique avoir trouvé les quatre avec un outillage assisté par IA, et le commit qui corrige DirtyAH6 le crédite d'une ligne Assisted-by.

Pourquoi ça compte

Une élévation de privilèges locale sert à celui qui a déjà un pied dans la machine : un compte à faibles droits sur un serveur partagé, un hébergement mutualisé, ou une attaque qui a obtenu un shell par une application web. Avec un code public, l'étape suivante ne demande plus de compétence particulière.

Deux des failles sont aussi atteignables par le réseau, dans des cas étroits : DirtyAH6 sur un hôte qui route de l'IPv6 et ajoute un en-tête AH en mode transport, DiagSpill si des options SCTP désactivées par défaut sont activées. Dans les deux cas, le résultat pratique est un plantage.

Les nuances, à garder telles quelles : aucune exploitation constatée à ce jour, et les exploits sont calés sur des noyaux précis et peuvent faire planter la machine.

Le même jour, la CISA a ajouté à son catalogue KEV trois autres failles du noyau, exploitées activement celles-là : CVE-2025-39964 (situation de concurrence), CVE-2026-53266 (écriture hors limites) et CVE-2025-39682 (condition exceptionnelle mal vérifiée).

Comment s'y prendre

Premiers noyaux stables qui portent les quatre correctifs : 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 et 7.2.4. Sur une distribution (Debian, Ubuntu, RHEL, SUSE…), les numéros diffèrent : c'est l'avis de sécurité de la distribution qui fait foi.

En attendant, deux parades, que le chercheur juge inférieures au correctif :

  1. Désactiver les espaces de noms utilisateur non privilégiés. Cela ferme le chemin vers DirtyAH6, TUNderflow et PPPoEject, mais pas vers DiagSpill, et casse les conteneurs sans root et certains bacs à sable de navigateur.
  2. Empêcher le chargement des modules inutilisés :
Terminal
# /etc/modprobe.d/lpe-quartet.conf
install ah6 /bin/false
install tun /bin/false
install pppoe /bin/false
install sctp /bin/false

Un module compilé en dur dans le noyau n'est pas concerné par ce fichier.

Source : Public Exploits Released for Four Linux Kernel Flaws That Enable Local Root, The Hacker News, 18 septembre 2026. Analyse du chercheur : A quartet of Linux local root vulns. Ajouts KEV : CISA, 18 septembre 2026.