Ce qui se passe
La société DepthFirst a publié le 22 septembre 2026 un exploit pour CVE-2026-80521 (CVSS 7,8), une faille du noyau Linux qui permet, depuis un conteneur, d'obtenir le root sur la machine hôte. Le code publié cible Ubuntu 26.04. Le noyau est corrigé en amont depuis le 6 août ; Ubuntu, lui, n'a encore rien livré.
Le mécanisme
Le noyau dispose d'un ramasse-miettes pour les sockets AF_UNIX : il
nettoie les descripteurs de fichiers que deux processus s'échangent par des
messages SCM_RIGHTS. Une situation de concurrence lui permet d'apercevoir de
nouvelles références avant que les données qui les transportent soient en
file. S'il passe à ce moment, il libère une partie d'un groupe de sockets liées
mais laisse un pointeur dans une liste interne. Au passage suivant, il suit ce
pointeur dans de la mémoire déjà rendue.
Le conteneur n'offre aucune barrière ici. Les sockets AF_UNIX sont autorisées par les profils seccomp par défaut de Docker et de Kubernetes, et l'exploit ne passe que par des appels système permis : ni les namespaces, ni les cgroups, ni seccomp ne l'arrêtent.
Qui est touché
- Code vulnérable introduit dans le noyau 6.10, rétroporté dans les branches stables 6.1 et 6.6.
- Corrigé le 6 août dans 7.2 (mainline) et 7.1.10 (stable), commit
594d905195024b228c962627ae5ae7c17bd582a4. - Ubuntu 26.04 : « vulnerable, work in progress » sur le suivi de sécurité. 24.04 et 22.04 sont touchées par leurs paquets de noyau plus récents, y compris ceux destinés à AWS, Azure et GCP. Aucune date annoncée.
- Pas d'attaque confirmée, et la faille n'est pas au catalogue KEV de la CISA.
Ce qu'il faut faire
# Le noyau qui tourne réellement sur l'hôte
uname -rSuivez la page CVE-2026-80521 du suivi Ubuntu. Si vous compilez votre noyau, le correctif amont s'applique directement.
Aucun contournement n'est publié, ni par DepthFirst ni par Ubuntu. La recommandation de DepthFirst est de déplacer les charges non fiables vers une isolation par microVM, Firecracker ou Kata Containers, où chaque charge a son propre noyau. Les premiers concernés : les runners de CI qui exécutent des pull requests externes, les plateformes multi-locataires, les bacs à sable d'agents.
Comment elle a été trouvée
DepthFirst attribue la découverte à son modèle dfs-large1, assisté d'un
humain, et l'a signalée le 5 août ; un chercheur d'OpenAI avait rapporté le
même bug de son côté, et le commit crédite Kyle Zeng. C'est la troisième
évasion de conteneur par le noyau cette année, après avril et juillet.
DepthFirst en conclut qu'un conteneur n'est plus une frontière de sécurité :
c'est l'avis d'un éditeur du secteur, mais 2026 compte déjà près de 5 700 CVE
du noyau, un record.
Source : Exploit Released for Unpatched Ubuntu Linux Flaw Enabling Host-Root Container Escape, The Hacker News, 23 septembre 2026, d'après la recherche de DepthFirst.