Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un échec à l'escalade des privilèges locaux surnommés CIFSwitch a été documenté dans le sous-système CIFS du noyau Linux et montre comment un mélange de conception du noyau et de comportement d'utilisation de l'espace peut transformer un appel d'authentification légitime en route vers racine. CIFS (Common Internet File System) est utilisé pour monter et accéder aux ressources du réseau, et lorsque ces assemblages nécessitent Kerberos / SPNEGO le noyau délègue une partie du travail à un assistant dans l'espace utilisateur (cifs.upcall) géré par la collection cifs-utils. L'erreur profite du fait que le noyau ne valorise pas correctement l'origine de certaines requêtes clés (cifs.spnego), ce qui permet à un utilisateur non privilégié de forger une requête et d'activer le flux d'authentification comme s'il venait du client CIFS du noyau.
Dans la pratique, la vulnérabilité réside dans la cifs.up call fonctionne avec les privilèges racine et les champs de confiance qui, par conception, auraient dû être générés par le noyau. Un attaquant local peut manipuler ces champs pour forcer un changement de nom et provoquer une résolution de nom (NSS) avant que l'aide réduit ses privilèges, qui ouvre la porte pour charger un module NSS malveillant et exécuter le code avec des privilèges système. La découverte et la description technique détaillée sont disponibles dans le rapport du chercheur Asim Viladi Oglu Manizado, qui a également publié un PoC public pour valider l'atténuation: CIF Rapport technique de commutation et Dépôt PoC.

Cet échec n'est pas universel: il a été introduit dans l'arbre du noyau en 2007 et son exploitation dépend de plusieurs facteurs combinés: version du noyau avec la route vulnérable, présence d'une version de cifs-utils implémenter le changement d'espace de noms, la disponibilité d'espace de noms d'utilisateurs dans la configuration du système et les politiques de sécurité (SELinux / AppArmor) qui ne bloquent pas l'attaque. Manizado souligne plusieurs distributions qui, avec leur configuration par défaut au moment de l'essai, étaient vulnérables; d'autres distortions incluent des protections par défaut qui atténuent l'exploitation même si le code concerné existe.
Le patch qui corrige la racine du problème ajoute des validations pour s'assurer que les cifs. Les requêtes spnego proviennent en fait du client CIFS du noyau ; le commit en amont se trouve dans le noyau : commit 3da1fdf. Cependant, le déploiement de ce patch dépend de chaque fournisseur : la seule façon fiable de fermer la fenêtre est de mettre à jour les paquets noyau et cifs-utils publiés par votre distribution et de redémarrer les systèmes touchés.
Pour les gestionnaires et les responsables de la sécurité, une priorité pragmatique devrait être appliquée: mise à jour kernel et cifs-utils aux versions parachevées et vérifier les notes de sécurité de la distribution; si la mise à jour immédiate n'est pas possible, considérer l'atténuation temporaire comme désactiver ou bloquer le module CIFS(liste noire), désinstaller cifs-utils si ce n'est pas nécessaire, et désactiver les espaces de noms d'utilisateur non privilégiés. Ces actions réduisent la surface de l'attaque, même si elles peuvent affecter les fonctions d'assemblage du réseau; évaluer l'impact sur les services avant de les appliquer en production.

Détecter les tentatives d'exploitation nécessite d'examiner les registres de système et d'audit à la recherche d'exécutions anormales cifs.upcall, des appels inhabituels au clavier du noyau et l'activité de chargement du module NSS à partir d'endroits inattendus. Si vous avez des outils de détection EDR ou d'intégrité, recherchez des changements dans / lib / libns _ * et dans les binaires associés aux cifs. Il est également bon de comparer des systèmes avec un inventaire connu pour identifier des hôtes avec des versions de noyau ou cifs-utils sans patching.
Sur le plan organisationnel, CIFSwitch rappelle que les chaînes entre l'espace noyau et l'espace utilisateur (assistants avec privilèges) sont des vecteurs critiques: les examens de sécurité devraient inclure non seulement les correctifs du noyau, mais aussi la coordination avec les utilitaires de l'espace utilisateur et la configuration de la politique de confinement (SELinux / AppArmor). Pour les équipes toujours dépendantes du montage CIFS / Kerberos, recommandez de tester les patchs dans les environnements de préproduction et d'utiliser le PoC publié par le chercheur uniquement dans des conditions contrôlées pour valider les contre-mesures: PoC CIFSwitch.
Résumé pratique: prioriser les mises à jour du noyau et les paquets cifs-utils de votre fournisseur de distribution, supprimer ou bloquer les composants CIFS si ce n'est pas nécessaire, restreindre l'espace de noms d'utilisateur et renforcer les politiques de confinement. La combinaison du stationnement, de la réduction de la surface et de la surveillance est la seule façon de minimiser les risques à mesure que les versions de stationnement se répandent dans leur infrastructure.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...