veilletech.fr
24 sept. Feed du jour
#02 LINUX Article

Ubuntu : l'exploit sort du conteneur, sans correctif

Un conteneur sépare des processus. Il partage toujours le même noyau.

DepthFirst a publié un exploit pour CVE-2026-80521, un use-after-free dans le ramasse-miettes des sockets AF_UNIX qui permet de sortir d'un conteneur et de prendre le root de l'hôte. Le noyau est corrigé en amont depuis le 6 août, mais Ubuntu 26.04, 24.04 et 22.04 n'ont toujours pas de paquet corrigé, et aucun contournement n'est publié.

3 min de lectureintermédiairevidéo 1:17
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Qui est touché
  4. Ce qu'il faut faire
  5. Comment elle a été trouvée
  6. À retenir

Ce qui se passe

La société DepthFirst a publié le 22 septembre 2026 un exploit pour CVE-2026-80521 (CVSS 7,8), une faille du noyau Linux qui permet, depuis un conteneur, d'obtenir le root sur la machine hôte. Le code publié cible Ubuntu 26.04. Le noyau est corrigé en amont depuis le 6 août ; Ubuntu, lui, n'a encore rien livré.

Le mécanisme

Le noyau dispose d'un ramasse-miettes pour les sockets AF_UNIX : il nettoie les descripteurs de fichiers que deux processus s'échangent par des messages SCM_RIGHTS. Une situation de concurrence lui permet d'apercevoir de nouvelles références avant que les données qui les transportent soient en file. S'il passe à ce moment, il libère une partie d'un groupe de sockets liées mais laisse un pointeur dans une liste interne. Au passage suivant, il suit ce pointeur dans de la mémoire déjà rendue.

Le conteneur n'offre aucune barrière ici. Les sockets AF_UNIX sont autorisées par les profils seccomp par défaut de Docker et de Kubernetes, et l'exploit ne passe que par des appels système permis : ni les namespaces, ni les cgroups, ni seccomp ne l'arrêtent.

Qui est touché

Ce qu'il faut faire

Terminal
# Le noyau qui tourne réellement sur l'hôte
uname -r

Suivez la page CVE-2026-80521 du suivi Ubuntu. Si vous compilez votre noyau, le correctif amont s'applique directement.

Aucun contournement n'est publié, ni par DepthFirst ni par Ubuntu. La recommandation de DepthFirst est de déplacer les charges non fiables vers une isolation par microVM, Firecracker ou Kata Containers, où chaque charge a son propre noyau. Les premiers concernés : les runners de CI qui exécutent des pull requests externes, les plateformes multi-locataires, les bacs à sable d'agents.

Comment elle a été trouvée

DepthFirst attribue la découverte à son modèle dfs-large1, assisté d'un humain, et l'a signalée le 5 août ; un chercheur d'OpenAI avait rapporté le même bug de son côté, et le commit crédite Kyle Zeng. C'est la troisième évasion de conteneur par le noyau cette année, après avril et juillet. DepthFirst en conclut qu'un conteneur n'est plus une frontière de sécurité : c'est l'avis d'un éditeur du secteur, mais 2026 compte déjà près de 5 700 CVE du noyau, un record.

Source : Exploit Released for Unpatched Ubuntu Linux Flaw Enabling Host-Root Container Escape, The Hacker News, 23 septembre 2026, d'après la recherche de DepthFirst.