Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec à l'escalade des privilèges locaux surnommés CIFSwitch a été documenté dans le sous-système CIFS du noyau Linux et montre comment un mélange de conception du noyau et de comportement d'utilisation de l'espace peut transformer un appel d'authentification légitime en route vers racine. CIFS (Common Internet File System) est utilisé pour monter et accéder aux ressources du réseau, et lorsque ces assemblages nécessitent Kerberos / SPNEGO le noyau délègue une partie du travail à un assistant dans l'espace utilisateur (cifs.upcall) géré par la collection cifs-utils. L'erreur profite du fait que le noyau ne valorise pas correctement l'origine de certaines requêtes clés (cifs.spnego), ce qui permet à un utilisateur non privilégié de forger une requête et d'activer le flux d'authentification comme s'il venait du client CIFS du noyau.
Dans la pratique, la vulnérabilité réside dans la cifs.up call fonctionne avec les privilèges racine et les champs de confiance qui, par conception, auraient dû être générés par le noyau. Un attaquant local peut manipuler ces champs pour forcer un changement de nom et provoquer une résolution de nom (NSS) avant que l'aide réduit ses privilèges, qui ouvre la porte pour charger un module NSS malveillant et exécuter le code avec des privilèges système. La découverte et la description technique détaillée sont disponibles dans le rapport du chercheur Asim Viladi Oglu Manizado, qui a également publié un PoC public pour valider l'atténuation: CIF Rapport technique de commutation et Dépôt PoC.

Cet échec n'est pas universel: il a été introduit dans l'arbre du noyau en 2007 et son exploitation dépend de plusieurs facteurs combinés: version du noyau avec la route vulnérable, présence d'une version de cifs-utils implémenter le changement d'espace de noms, la disponibilité d'espace de noms d'utilisateurs dans la configuration du système et les politiques de sécurité (SELinux / AppArmor) qui ne bloquent pas l'attaque. Manizado souligne plusieurs distributions qui, avec leur configuration par défaut au moment de l'essai, étaient vulnérables; d'autres distortions incluent des protections par défaut qui atténuent l'exploitation même si le code concerné existe.
Le patch qui corrige la racine du problème ajoute des validations pour s'assurer que les cifs. Les requêtes spnego proviennent en fait du client CIFS du noyau ; le commit en amont se trouve dans le noyau : commit 3da1fdf. Cependant, le déploiement de ce patch dépend de chaque fournisseur : la seule façon fiable de fermer la fenêtre est de mettre à jour les paquets noyau et cifs-utils publiés par votre distribution et de redémarrer les systèmes touchés.
Pour les gestionnaires et les responsables de la sécurité, une priorité pragmatique devrait être appliquée: mise à jour kernel et cifs-utils aux versions parachevées et vérifier les notes de sécurité de la distribution; si la mise à jour immédiate n'est pas possible, considérer l'atténuation temporaire comme désactiver ou bloquer le module CIFS(liste noire), désinstaller cifs-utils si ce n'est pas nécessaire, et désactiver les espaces de noms d'utilisateur non privilégiés. Ces actions réduisent la surface de l'attaque, même si elles peuvent affecter les fonctions d'assemblage du réseau; évaluer l'impact sur les services avant de les appliquer en production.

Détecter les tentatives d'exploitation nécessite d'examiner les registres de système et d'audit à la recherche d'exécutions anormales cifs.upcall, des appels inhabituels au clavier du noyau et l'activité de chargement du module NSS à partir d'endroits inattendus. Si vous avez des outils de détection EDR ou d'intégrité, recherchez des changements dans / lib / libns _ * et dans les binaires associés aux cifs. Il est également bon de comparer des systèmes avec un inventaire connu pour identifier des hôtes avec des versions de noyau ou cifs-utils sans patching.
Sur le plan organisationnel, CIFSwitch rappelle que les chaînes entre l'espace noyau et l'espace utilisateur (assistants avec privilèges) sont des vecteurs critiques: les examens de sécurité devraient inclure non seulement les correctifs du noyau, mais aussi la coordination avec les utilitaires de l'espace utilisateur et la configuration de la politique de confinement (SELinux / AppArmor). Pour les équipes toujours dépendantes du montage CIFS / Kerberos, recommandez de tester les patchs dans les environnements de préproduction et d'utiliser le PoC publié par le chercheur uniquement dans des conditions contrôlées pour valider les contre-mesures: PoC CIFSwitch.
Résumé pratique: prioriser les mises à jour du noyau et les paquets cifs-utils de votre fournisseur de distribution, supprimer ou bloquer les composants CIFS si ce n'est pas nécessaire, restreindre l'espace de noms d'utilisateur et renforcer les politiques de confinement. La combinaison du stationnement, de la réduction de la surface et de la surveillance est la seule façon de minimiser les risques à mesure que les versions de stationnement se répandent dans leur infrastructure.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...