Actualités sécurité et IA

Sécurité des postes de travail Linux · Par FireAI Security & Research Team · Publié

Un chercheur publie des exploits pour quatre failles du noyau Linux qui donnent les droits root à un utilisateur local, découvertes avec l'aide de l'IA

Asim Manizada a publié le 18 septembre du code d'exploitation pour quatre failles du noyau Linux : DirtyAH6, TUNderflow, PPPoEject et DiagSpill. Les versions corrigées sont indiquées.

Stacked levels and the FireAI research mascot, next to the words “Four Linux flaws give local root, exploits public.”

Le chercheur en sécurité Asim Manizada a publié le 18 septembre du code d'exploitation fonctionnel pour quatre failles du noyau Linux qui permettent à un utilisateur local d'obtenir les droits root, a rapporté The Hacker News. Les failles s'appellent DirtyAH6, TUNderflow, PPPoEject et DiagSpill. La divulgation a fait suite à une coordination avec les mainteneurs du noyau et les distributions Linux.

Contexte

Une faille d'élévation locale de privilèges ne permet pas à un attaquant d'entrer depuis Internet. Elle permet à quelqu'un qui exécute déjà du code sur une machine, par exemple une app hostile ou un compte compromis, de devenir administrateur. Sur un poste de travail ou un système partagé, cela transforme une petite prise d'appui en contrôle total [1].

Ce que décrit le rapport

Les failles sont référencées sous les identifiants CVE-2026-80844 (DirtyAH6, dans IPsec AH6), CVE-2026-81000 (TUNderflow, dans les périphériques virtuels TUN/TAP), CVE-2026-68121 (PPPoEject, dans PPPoE) et CVE-2026-74469 (DiagSpill, dans les diagnostics SCTP). Toutes quatre sont des erreurs de sûreté mémoire dans le code réseau du noyau, et le rapport indique que les problèmes sous-jacents ont entre 10 et 21 ans. DiagSpill met en jeu un compteur 16 bits de points de terminaison de connexion qui revient à zéro au 65 536e point de terminaison [1].

DirtyAH6, TUNderflow et PPPoEject nécessitent des espaces de noms utilisateur non privilégiés. DiagSpill n'en a pas besoin, ni d'aucun privilège particulier, à condition que le module SCTP soit disponible. Les premiers noyaux stables contenant les quatre correctifs sont les versions 5.10.270, 5.15.221, 6.1.188, 6.6.157, 6.12.109, 6.18.50 et 7.2.4 [1].

Asim Manizada indique avoir trouvé les failles au moyen d'un processus assisté par l'IA qui cartographie la façon dont le noyau gère la mémoire et raisonne sur son agencement, et le commit du noyau corrigeant DirtyAH6 comporte une mention Assisted-by créditant son outillage. Le rapport précise qu'aucune exploitation lors d'attaques réelles n'a été confirmée [1].

Conséquences pour les utilisateurs de Linux et de Mac

Les failles se trouvent dans le noyau Linux ; le groupe exposé est donc celui des personnes qui utilisent Linux sur des postes de travail, des ordinateurs portables, des machines de développement et des systèmes partagés, avec des noyaux antérieurs aux versions indiquées. macOS utilise un noyau différent et n'est pas mentionné dans le rapport [1].

Recommandations

  1. Installez la dernière mise à jour du noyau de votre distribution et redémarrez, puis vérifiez que le noyau en cours d’exécution correspond au moins à la version indiquée pour sa branche.
  2. Lorsque la mise à jour doit attendre, le rapport mentionne la désactivation des espaces de noms utilisateur non privilégiés, qui ferme trois des quatre failles mais pas DiagSpill.
  3. Le rapport mentionne aussi la désactivation d'AH6, de TUN/TAP, de PPPoE et de SCTP lorsqu'ils ne sont pas nécessaires.
  4. Tenez les utilisateurs et le code non fiables à l’écart des systèmes partagés tant que ceux-ci ne sont pas mis à jour.

Pertinence pour FireAI

FireAI ne fonctionne pas sous Linux et ne corrige pas de noyaux ; cet article constitue donc un élément de contexte pour les utilisateurs de Mac, et non un cas d'usage de FireAI. La leçon générale vaut sur toutes les plateformes : une élévation de privilèges nécessite du code déjà en cours d'exécution, et un pare-feu qui demande l'autorisation avant qu'une app inconnue se connecte intervient à une autre étape, celle de la connexion. Il n'empêche pas une élévation locale.

Limites

Le rapport n'indique ni quand chaque correctif a atteint les différentes distributions, ni quels environnements de bureau sont les plus exposés, ni si le code d'exploitation fonctionne sans modification sur les noyaux des distributions. Il ne donne aucun nombre de machines concernées. L'affirmation d'Asim Manizada selon laquelle cette série met probablement fin à la phase publique de sa recherche de failles assistée par l'IA n'engage que lui [1].

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. The Hacker News, September 2026: Public exploits released for four Linux kernel flaws that enable local root