Le 18 septembre 2026, les administrateurs de serveurs Linux ont reçu deux mauvaises nouvelles à la fois. L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté CVE-2025-39964 (une situation de concurrence dans le noyau) et CVE-2026-53266 (une écriture hors limites dans le noyau) à son catalogue des vulnérabilités exploitées connues, « sur la base de preuves d'exploitation active ». Le même jour, le chercheur en sécurité Asim Manizada a publié un code d'exploitation fonctionnel pour quatre failles d'élévation locale de privilèges dans le noyau.
Où se trouvent les quatre failles
- DirtyAH6 (CVE-2026-80844) : le chemin AH6/XFRM d'IPsec. L'exploitation nécessite des espaces de noms utilisateur non privilégiés, avec CAP_NET_ADMIN et CAP_NET_RAW à l'intérieur de l'un d'eux.
- TUNderflow (CVE-2026-81000) : les périphériques virtuels TUN/TAP. Nécessite aussi des espaces de noms utilisateur non privilégiés et CAP_NET_ADMIN.
- PPPoEject (CVE-2026-68121) : PPPoE. Mêmes prérequis.
- DiagSpill (CVE-2026-74469) : sctp_diag de SCTP. Aucun prérequis particulier — c'est celle à traiter en priorité.
Les quatre permettent à un utilisateur local ordinaire de devenir root. Le chercheur indique comme premiers noyaux stables contenant les quatre correctifs 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 et 7.2.4.
Ce que « élévation locale de privilèges » signifie pour un VPS
« Local » n'a rien de rassurant. L'intérêt d'une faille root locale est qu'elle amplifie les autres failles : une exécution de commandes à faibles privilèges dans une application web devient root en une étape de plus, et les machines de build partagées, les postes de développement multi-utilisateurs et les hôtes de conteneurs sont les plus directement exposés. Comme nous le notions dans notre article sur les ajouts de la CISA du 3 septembre, les attaquants qui entrent passent systématiquement à la persistance puis au minage de cryptomonnaie — et l'accès root rend le nettoyage bien plus difficile.
Procédez dans cet ordre
- Vérifiez le noyau en cours d'exécution avec
uname -r, puis lisez les avis de sécurité de votre distribution. Les noyaux des distributions rétroportent les correctifs, donc leurs numéros de version ne correspondent pas un à un à ceux de l'amont — c'est l'avis de la distribution qui fait foi. - Redémarrez après la mise à jour (ou vérifiez que votre service de correctifs à chaud couvre ces CVE). Installer le paquet sans redémarrer laisse tourner l'ancien noyau.
- Si vous ne pouvez pas encore redémarrer, appliquez les mesures d'atténuation du chercheur : désactiver les espaces de noms utilisateur non privilégiés supprime le chemin d'accès des utilisateurs ordinaires aux trois premières (
kernel.unprivileged_userns_clonesur Debian/Ubuntu,user.max_user_namespacesde manière générale), mais n'arrête pas DiagSpill ; les modules AH6, TUN, PPPoE et SCTP inutilisés peuvent être désactivés. Couper les espaces de noms utilisateur peut casser les conteneurs sans root et des fonctions similaires : vérifiez d'abord vos dépendances. - Les bases au-delà des correctifs : le durcissement avec ufw et la connexion SSH par clé réduit les points d'entrée, et si vous soupçonnez qu'une machine a déjà été exploitée, suivez la liste de contrôle après compromission au lieu de simplement corriger et passer à autre chose.
Pour le choix du système, les versions à support long terme reçoivent les mises à jour de sécurité du noyau plus vite et avec une meilleure documentation ; choisir le système d'exploitation de son VPS compare les options.