Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
La dernière défaillance du noyau Linux surnommée Mauvais Epoll (CVE-2026-46242) Rappelez-vous que les erreurs de privilège de code critique peuvent apparaître à tout moment et être extrêmement dangereux: il permet à un utilisateur normal sans privilèges de grimper à la racine sur les machines de bureau Linux, les serveurs et Android, et il ya déjà un patch disponible.
Bad Epoll est caché dans le sous-système polll, infrastructure utilisant des serveurs, des services réseau et des navigateurs pour surveiller de nombreuses connexions simultanées. Epoll n'est pas une caractéristique durable, il n'y a donc pas de « levier » pour l'éteindre et éviter le risque : la seule issue est de garer le noyau. L'échec est une catégorie classique utilisation après utilisation: deux façons du noyau essaient de libérer et d'écrire sur le même objet en même temps, ce qui permet de corrompre la mémoire du noyau et, avec des techniques d'exploitation, de soulever des privilèges.

Ce qui rend cette vulnérabilité particulièrement intéressante pour les techniciens est leur nature de carrière: la fenêtre où se produit la collision est microscopique, dans l'ordre de quelques instructions. Cela signifie qu'une tentative aléatoire fonctionne rarement. Le chercheur Jaeyoung Chung, qui a découvert l'erreur et construit une explosion fonctionnelle, décrit comment il a élargi cette fenêtre et ajouté des réattentifs sans causer de collisions, grimpant avec succès à la racine autour de 99 % dans ses tests.
Il y a d'autres facteurs qui augmentent le risque réel: selon Chung, Bad Epoll peut être activé à partir du bac à sable de rendu Chrome, un environnement qui neutralise généralement de nombreuses erreurs du noyau, et affecte également Android, qui ne se produit pas toujours avec des échecs de privilège. Heureusement, à ce jour, il n'existe aucune preuve publique d'exploitation de nature : elle n'est pas incluse dans le catalogue des vulnérabilités exploitées par des acteurs connus, mais cela ne réduit pas l'urgence du patch.
La correction est arrivée en amont et est identifiée par le commit a6dc643c6931. La recommandation pratique est d'appliquer cet engagement ou d'installer le backport qui publie votre distribution dès qu'il est disponible. Notez que les branches du noyau 6.4 et suivantes sont affectées à moins qu'elles n'aient déjà reçu cette correction; les anciennes séries 6.1, et donc certains téléphones basés sur 6.1, ne sont pas affectées parce que le changement vulnérable est apparu en 6.4.
Du point de vue défensif, ne pas compter uniquement sur les détecteurs dans le temps d'exécution comme KASAN pour être en sécurité: la mémoire corrompue que Bad Epoll génère passe souvent sans activer KASAN une fois que la défaillance liée précédente a été corrigée, de sorte que l'absence d'alertes n'implique pas l'absence de risque. La documentation KASAN peut vous aider à comprendre vos limites : Documentation de la KASAN.

Pour les gestionnaires et les responsables de la sécurité, la liste des actions recommandées est claire : prioriser l'application du patch sur les serveurs exposés et sur les images de conteneurs, coordonner avec les fournisseurs et les fabricants Android pour recevoir les patchs sur les appareils, et mettre à jour les navigateurs et les bacs à sable qui peuvent être vecteurs de livraison. Le catalogue de la CISA sur les vulnérabilités exploitées constitue un bon point de référence pour la priorité générale : CISA Vulnérabilités exploitées connues.
Bad Epolll est également utile comme étude de cas sur la contribution de l'intelligence artificielle à la sécurité des logiciels. Un modèle avancé d'Anthropic, Mythos, avait détecté et aidé à corriger une vulnérabilité soeur dans la même zone du code, mais l'avait ignoré. Chung lui-même suggère deux raisons plausibles: la fenêtre de temps est si étroite qu'il est difficile de la visualiser uniquement à partir du code, et l'erreur produit peu de preuves dans le temps de fonctionnement après le premier patch, ce qui complique son identification. La leçon pratique est que l'IA peut déjà accélérer la recherche d'échecs, mais elle ne remplace pas l'inspection humaine et la vérification expérimentale - en particulier pour des conditions de carrière subtiles.
Enfin, pour l'équipement de réponse et l'AQ, il est crucial de déployer des tests reproductibles et des exercices de durcissement : valider les mises à jour dans les environnements qui reproduisent le comportement de charge, mettre en œuvre la construction avec des désinfectants si possible, et limiter l'exécution de code peu fiable dans les environnements qui peuvent atteindre des syscalls sensibles. Les bugs de course sont encore l'un des plus difficiles à trouver et corriger correctement: Bad Epoll montre que même un patch initial peut rester court et que la détection humaine reste déterminante pour combler l'écart entre « trouvé » et « corrigé ».
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...