CISA Ajoute Trois Vulnérabilités Actuellement Exploitées du Noyau Linux au Catalogue KEV
En un coup d'œil
- CISA a répertorié trois vulnérabilités du noyau Linux le 18 septembre 2026.
- Les agences fédérales ont été informées de corriger ou d'atténuer d'ici le 21 septembre 2026.
- Red Hat a classé les failles comme à haut risque avec des exploits publics disponibles.
L'Agence de cybersécurité et de sécurité des infrastructures des États-Unis (CISA) a ajouté trois vulnérabilités du noyau Linux à son catalogue des vulnérabilités connues exploitées (KEV) le 18 septembre 2026, suite à des preuves d'exploitation active.
Les vulnérabilités, identifiées comme CVE-2025-39682, CVE-2025-39964 et CVE-2026-53266, ont été signalées par la CISA après que des rapports ont indiqué qu'elles avaient été exploitées dans la nature. L'agence a ordonné aux agences fédérales exécutives civiles d'appliquer les correctifs ou atténuations disponibles d'ici le 21 septembre 2026.
CVE-2025-39682 affecte la logique de réception TLS du noyau Linux, où un traitement incorrect des enregistrements de longueur nulle peut entraîner une divulgation de mémoire ou un déni de service. CVE-2025-39964 est une condition de concurrence dans l'interface de socket cryptographique AF_ALG qui permet des écritures simultanées, ce qui peut provoquer des plantages système ou corrompre les résultats cryptographiques.
CVE-2026-53266 implique une écriture hors limites dans le chemin de réécriture ARP SNAT d'ebtables, ce qui peut entraîner une corruption de mémoire, un déni de service ou une élévation de privilèges locale. La CISA a marqué les trois vulnérabilités comme nécessitant une triage judiciaire, dirigeant les agences à examiner les actifs affectés pour toute indication d'exploitation antérieure.
Ce que montrent les chiffres
- Trois vulnérabilités du noyau Linux ont été ajoutées au catalogue KEV le 18 septembre 2026.
- Les agences fédérales ont reçu un délai de trois jours pour appliquer des correctifs ou atténuations, se terminant le 21 septembre 2026.
- Red Hat a mis à jour les avis pour les trois vulnérabilités le 19 septembre 2026.
L'avis de la CISA a déclaré qu'une exploitation active avait été observée pour chacune des trois vulnérabilités. Les instructions de l'agence comprenaient à la fois le patching et la réalisation d'analyses judiciaires pour identifier tout signe de compromission sur les systèmes gouvernementaux.
Red Hat a répondu en mettant à jour ses avis le 19 septembre 2026 et a classé les trois vulnérabilités comme à haut risque. L'entreprise a également noté que des exploits publics pour ces failles étaient déjà disponibles, augmentant l'urgence de la remédiation.
Chaque vulnérabilité cible différents composants du noyau Linux, mais toutes ont le potentiel de perturber les opérations système ou de compromettre des informations sensibles si elles ne sont pas traitées. Les instructions de la CISA exigeaient que les agences agissent rapidement pour réduire l'exposition et vérifier les preuves d'exploitation.
Réaction de l'industrie
Red Hat a déclaré dans ses avis mis à jour que les trois vulnérabilités étaient à haut risque et a confirmé l'existence d'exploits publics les ciblant. Les avis de l'entreprise ont été révisés le jour suivant l'annonce de la CISA pour refléter le niveau de menace accru.
Les actions de la CISA comprenaient non seulement l'ajout des vulnérabilités au catalogue KEV mais aussi une directive pour que les agences effectuent un triage judiciaire, soulignant la nécessité d'une enquête immédiate sur une éventuelle compromission antérieure du système.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.