🛡️ Contexte

Le 21 septembre 2026, BleepingComputer rapporte que la CISA (Cybersecurity and Infrastructure Security Agency) a émis une alerte concernant l’exploitation active de trois vulnérabilités du noyau Linux, ajoutées séparément à son catalogue KEV (Known Exploited Vulnerabilities) la semaine précédente. Les agences fédérales américaines ont reçu l’ordre d’appliquer les correctifs disponibles avant la fin de la journée même.

🔍 Vulnérabilités concernées

  • CVE-2025-39964 (critique) : Race condition dans l’interface de socket cryptographique AF_ALG du noyau Linux. Permet des écritures concurrentes corrompant l’état par socket, pouvant provoquer des crashs ou altérer des résultats cryptographiques. Cette faille existait dans le noyau depuis 14 ans. Découverte par la société STAR Labs, qui a démontré une élévation de privilèges et une évasion de conteneur dans le programme kernelCTF de Google.

  • CVE-2026-53266 (sévérité non précisée) : Écriture hors limites dans l’implémentation ebtables SNAT du noyau Linux. Peut permettre à une réécriture d’adresse ARP de modifier de la mémoire partagée mappée sur fichier sans rendre préalablement la plage de paquets concernée accessible en écriture. Red Hat confirme l’existence d’un exploit connu. Le chercheur Kimmo Suominen a publié une analyse technique et un tracker de statut de patch sur GitHub, suggérant un chemin d’exploitation par élévation de privilèges analogue à Dirty Pipe (non encore démontré publiquement).

  • CVE-2025-39682 (medium) : Faille logique dans le chemin de réception TLS du noyau Linux. Mauvaise gestion des enregistrements de longueur zéro mis en file d’attente, pouvant permettre le traitement conjoint de différents types d’enregistrements TLS lorsque kTLS est utilisé. Des exploits publics sont disponibles, confirmés par Red Hat.

⚠️ Statut d’exploitation et exigences

La CISA confirme que les trois vulnérabilités ont été exploitées dans des attaques réelles, sans divulguer de détails sur les incidents ni sur les acteurs de la menace. Les trois failles sont marquées comme nécessitant un triage forensique : les agences fédérales doivent examiner chaque actif affecté pour détecter des signes d’exploitation préalable. Aucune des trois failles n’est actuellement associée à des groupes de ransomware.

📋 Type d’article

Alerte de sécurité institutionnelle relayée par la presse spécialisée, visant à informer les équipes de sécurité de l’exploitation active de vulnérabilités noyau Linux et de l’urgence d’application des correctifs.

🧠 TTPs et IOCs détectés

TTP

  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1611 — Escape to Host (Privilege Escalation)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 53/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2754 chars — texte partiel (10pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/3 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/

🖴 Archive : https://web.archive.org/web/20260928072102/https://www.bleepingcomputer.com/news/security/cisa-alerts-of-active-exploitation-of-three-linux-kernel-flaws/