Elastic publie un framework de détection des élévations de privilÚges Linux couvrant 13 CVE 2026

📅 Source et contexte : PubliĂ© le 11 septembre 2026 par Ruben Groenewoud sur Elastic Security Labs, cet article s’inscrit dans la sĂ©rie « Linux Detection Engineering » et prĂ©sente un framework de dĂ©tection des Ă©lĂ©vations de privilĂšges locales (LPE) sous Linux, validĂ© contre des preuves de concept (PoC) publiques. 🔍 Contexte de la menace : En 2026, le rythme des LPE Linux divulguĂ©es publiquement s’est accĂ©lĂ©rĂ©. Sur 13 CVE suivis, 7 partagent la mĂȘme classe de bug : un chemin zero-copy ou copy-on-write qui Ă©crit dans des donnĂ©es censĂ©es ĂȘtre copiĂ©es au prĂ©alable (corruption de page-cache). Des outils d’IA (Claude Mythos Preview d’Anthropic, LLM non nommĂ©) ont Ă©tĂ© utilisĂ©s par des chercheurs (Qualys notamment) pour identifier de nouvelles instances de bugs connus, accĂ©lĂ©rant la dĂ©couverte de variantes. ...

14 septembre 2026 Â· 4 min

KATARU : malware IoT intégrant des exploits LPE publics et potentiellement généré par IA

🔍 Contexte Cet article est publiĂ© le 9 septembre 2026 par Nozomi Networks Labs sur leur blog officiel. Il prĂ©sente une analyse technique approfondie d’un nouveau malware IoT baptisĂ© KATARU, dĂ©couvert lors d’une compromission de honeypot. 🎯 Vecteur d’accĂšs initial L’infection a Ă©tĂ© observĂ©e en aoĂ»t 2026 via un brute force de credentials Telnet depuis une adresse IP localisĂ©e au Vietnam. AprĂšs accĂšs, l’acteur a utilisĂ© des commandes BusyBox pour rĂ©cupĂ©rer et exĂ©cuter un payload ARM nommĂ© vlxx.arm (SHA1 : 13382c16e2401b07451577b46e634b8031ec254d98b876e5969 2b5fa22abc1d4). ...

11 septembre 2026 Â· 3 min

MinistÚre des Finances thaïlandais ciblé par un agent IA autonome Hermes et l'implant Hades

🔍 Contexte PubliĂ© le 23 juillet 2026 par Hunt.io en collaboration avec le chercheur Bob Diachenko, cet article prĂ©sente les rĂ©sultats d’une investigation sur une opĂ©ration d’espionnage ciblant le MinistĂšre des Finances de ThaĂŻlande (MOF). La divulgation coordonnĂ©e a Ă©tĂ© effectuĂ©e auprĂšs du CERT national thaĂŻlandais et du NCSA le 15 juillet 2026. đŸ—ïž Infrastructure de staging Entre le 9 et le 13 juillet 2026, Hunt.io Attack Capture a identifiĂ© trois rĂ©pertoires ouverts sur l’IP 43.246.208[.]207 (AS132883, TOPIDC, Hong Kong), exposant 585 fichiers et 470 Mo de code offensif et de credentials volĂ©s sur les ports 80, 8080 et 8443. Cette IP prĂ©sente un historique de contrĂŽleur ShadowPad et hĂ©berge activement un serveur C2 VShell sur le port 21083. Le domaine redhatupdating432.dnsrd[.]com pointe vers ce serveur. ...

23 juillet 2026 Â· 5 min

DirtyClone (CVE-2026-43503) : LPE Linux via corruption du page cache par IPsec

🔍 Contexte PubliĂ© le 25 juin 2026 par les chercheurs Eddy Tsalolikhin et Or Peles de JFrog Security Research, cet article prĂ©sente une analyse technique approfondie de DirtyClone, une nouvelle variante de la famille de vulnĂ©rabilitĂ©s DirtyFrag affectant le noyau Linux. La vulnĂ©rabilitĂ© est rĂ©fĂ©rencĂ©e CVE-2026-43503 (CVSS 8.8, sĂ©vĂ©ritĂ© haute). 🧬 Famille de vulnĂ©rabilitĂ©s DirtyFrag DirtyFrag est une famille de vulnĂ©rabilitĂ©s de corruption mĂ©moire dans la pile rĂ©seau du noyau Linux, exploitant l’intersection entre : ...

29 juin 2026 Â· 3 min

đŸȘČ May 2026 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-01 → 2026-06-01. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.23% VLAI: High (confidence: 0.9602) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

1 juin 2026 Â· 38 min

Dirty Frag : deux vulnérabilités Linux (CVE-2026-43284 et CVE-2026-43500) permettent une élévation de privilÚges root

đŸ—“ïž Contexte Article publiĂ© le 20 mai 2026 par Picus Security (picussecurity.com), rĂ©digĂ© par Umut Bayram. Il s’agit d’une analyse technique approfondie de la classe de vulnĂ©rabilitĂ©s Dirty Frag, dĂ©couverte et rapportĂ©e par Hyunwoo Kim (@v4bel), divulguĂ©e le 7 mai 2026. 🔍 Description de Dirty Frag Dirty Frag est une classe de vulnĂ©rabilitĂ©s du noyau Linux permettant d’obtenir les privilĂšges root sur la majoritĂ© des distributions Linux. Elle repose sur l’enchaĂźnement de deux vulnĂ©rabilitĂ©s distinctes qui exploitent le mĂ©canisme de zero-copy via splice() pour injecter une rĂ©fĂ©rence Ă  une page du page cache en lecture seule dans un fragment (frag) d’un sk_buff, que le noyau modifie ensuite lors du traitement cryptographique en place. ...

20 mai 2026 Â· 4 min

đŸȘČ Semaine 20 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-10 → 2026-05-17. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 2.57% VLAI: High (confidence: 0.9769) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

17 mai 2026 Â· 22 min

đŸȘČ Semaine 19 — CVE les plus discutĂ©es

Cette page prĂ©sente les vulnĂ©rabilitĂ©s les plus discutĂ©es sur les sources publiques (Fediverse, Bluesky, GitHub, blogs) sur la pĂ©riode analysĂ©e. PĂ©riode analysĂ©e : 2026-05-03 → 2026-05-10. Les donnĂ©es sont collectĂ©es via Vulnerability-Lookup (CIRCL) et enrichies automatiquement afin d’aider Ă  la priorisation de la veille et de la remĂ©diation. 📌 LĂ©gende : CVSS : score officiel de sĂ©vĂ©ritĂ© technique. EPSS : probabilitĂ© d’exploitation observĂ©e. VLAI : estimation de sĂ©vĂ©ritĂ© basĂ©e sur une analyse IA du contenu de la vulnĂ©rabilitĂ©. CISA KEV : vulnĂ©rabilitĂ© activement exploitĂ©e selon la CISA. seen / exploited : signaux observĂ©s dans les sources publiques. CVE-2026-31431 CVSS: 7.8 EPSS: 3.91% VLAI: High (confidence: 0.9682) CISA: KEV ProduitLinux — Linux PubliĂ©2026-04-22T08:15:10.123Z In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination come from different mappings. Get rid of all the complexity added for in-place operation and just copy the AD directly. ...

11 mai 2026 Â· 21 min

Dirty Frag : deux vulnérabilités Linux permettent l'élévation de privilÚges root (CVE-2026-43284 / CVE-2026-43500)

🔍 Contexte PubliĂ© le 8 mai 2026 sur GitHub par le chercheur Hyunwoo Kim (@v4bel), ce write-up technique dĂ©taille Dirty Frag, une classe de vulnĂ©rabilitĂ©s Linux permettant d’obtenir les privilĂšges root sur la majoritĂ© des distributions Linux en chaĂźnant deux primitives d’écriture arbitraire en page cache. đŸ§© VulnĂ©rabilitĂ©s impliquĂ©es Dirty Frag repose sur deux vulnĂ©rabilitĂ©s distinctes : CVE-2026-43284 — xfrm-ESP Page-Cache Write : Dans esp_input(), lorsqu’un skb non-linĂ©aire sans frag_list est traitĂ©, le code contourne skb_cow_data() et effectue un dĂ©chiffrement AEAD en place directement sur la page cache. Via splice(), un attaquant peut planter une page cache en lecture seule dans le frag du skb. La fonction crypto_authenc_esn_decrypt() effectue un STORE de 4 octets contrĂŽlĂ©s (via seq_hi de l’attribut XFRMA_REPLAY_ESN_VAL) Ă  un offset de fichier choisi. L’authentification AEAD Ă©choue mais le STORE est dĂ©jĂ  persistĂ©. NĂ©cessite CAP_NET_ADMIN (user namespace suffisant). ...

8 mai 2026 Â· 3 min
Derniùre mise à jour le: 23 septembre 2026 📝