CISA KEV alerte vulnérabilités critiques sur Android et Linux qui vous permettent de grimper les privilèges et les évasions de conteneur

Auteur: Publié 4 min de lectura 183 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

CISA a inclus dans son catalogue de Vulnérabilités connues et exploitées (KEV) deux défaillances qui risquent à la fois les appareils Android et l'infrastructure basée sur Linux : un débordement complet dans le cadre Android qui permet l'escalade des privilèges sans interaction utilisateur (CVE-2025-48595) et une défaillance dans le sous-système cgroups v1 du noyau Linux qui facilite l'évasion des conteneurs et la racine dans l'hôte (CVE-2022-0492). L'inclusion dans KEV active les obligations opérationnelles des organismes fédéraux et constitue un signe d'urgence pour les entreprises et les exploitants d'infrastructures essentielles. Plus d'informations sur le catalogue CISA sont disponibles sur le site officiel de l'agence.

L'échec Android, rapporté par Google, affecte les versions 14 à 16 du système d'exploitation et peut être exploité sans que la victime fasse quoi que ce soit, qui le classe comme un vecteur à clic zéro. Les défaillances qui ne nécessitent pas d'interaction augmentent considérablement le risque dans les environnements mobiles, car elles permettent des engagements discrets et persistants. Google a incorporé la correction dans les correctifs de juin 2026; les organisations et les utilisateurs doivent vérifier et appliquer ces correctifs par le biais de leurs canaux OEM ou par le biais des politiques MDM / EMM dans les environnements d'entreprise. Consultez le bulletin de sécurité Android pour confirmer les niveaux de stationnement du fabricant et les indications: https: / / source.android.com / sécurité / bulletin.

CISA KEV alerte vulnérabilités critiques sur Android et Linux qui vous permettent de grimper les privilèges et les évasions de conteneur
Image générée avec IA.

L'autre défaut, CVE-2022-0492, affecte plusieurs branches du noyau (de 2.6 versions à 5.x séries indiquées par les responsables) et se trouve dans la fonction cgroup _ release _ agent _ write () de cgroups v1. Les enquêtes publiques ont montré comment une exécution locale malveillante peut exploiter le manque de vérifications d'authentification pour sortir d'un conteneur et obtenir des privilèges de racine dans l'hôte, en particulier lorsque les conteneurs ont des capacités élevées. Dans les grappes de nuages et de Kubernete, il s'agit d'un risque critique : un conteneur compromis peut devenir une porte pour le reste de la grappe et pour les machines hôtes. D'autres analyses techniques peuvent être trouvées dans des publications de sécurité comme Aqua Security et Unit42 de Palo Alto Networks : Aqua Sécurité et Unité42 (Réseaux Palo Alto), et l'entrée publique de la NVD pour la CVE est en https: / / nvd.nist.gov / vuln / detail / cve-2022-0492.

Que devraient faire les organisations en ce moment? La première et la plus importante action est de se garer: appliquer des niveaux de sécurité publiés par les fournisseurs (patch Android pour les appareils et les versions du noyau corrigées pour les hôtes). Si le patch ne peut pas être appliqué immédiatement, réduisez la surface d'attaque : évitez d'exécuter des conteneurs avec des capacités inutiles, n'utilisez pas de conteneurs privilégiés, transposez des charges critiques vers des nœuds isolés et envisagez de déplacer des charges vers des environnements qui implémentent cgroups v2 dans la mesure du possible. Au niveau opérationnel, il active des contrôles d'atténuation tels que des profils de seccomp restrictifs, des limitations de capacité (réduction des capacités) et des politiques de réseau qui segmentent les services essentiels.

CISA KEV alerte vulnérabilités critiques sur Android et Linux qui vous permettent de grimper les privilèges et les évasions de conteneur
Image générée avec IA.

Il est également essentiel d'implémenter des détections : surveiller les anomalies de création de processus, les changements d'espace de noms, les écritures inhabituelles pour libérer _ agent ou l'accès inhabituel à / proc et / sys, et alerter sur les étapes de privilèges locaux. Mettre en œuvre les enregistrements EDR et au niveau du noyau lorsque cela est possible, et vérifier l'intégrité de l'image et les paramètres de l'orchestreur. Si vous détectez une activité suspecte, isolez les corps touchés et effectuez un sauvetage médico-légal avant de les réintégrer.

Du point de vue de la gouvernance et de la continuité, tenir un inventaire mis à jour des actifs (corporer des appareils Android, versions du noyau dans les hôtes et les nœuds), prioriser en fonction de l'exposition et de la criticité, et tester les correctifs dans les environnements de mise en scène pour minimiser les risques de régression. Rappelez-vous que la CISA a fixé un délai pour l'assainissement dans son catalogue; pour les entités en vertu de la directive BOD 22-01, ce n'est pas facultatif. La fenêtre d'exposition peut être courte : appliquer des patchs, atténuer et surveiller d'urgence réduit la probabilité d'intrusion réussie.

Bien que CISA n'ait pas marqué ces entrées comme exploitées par les groupes Ransomware, l'opération gérée a déjà été soulignée par Google pour Android et les implications d'évasion de conteneur sont bien connues dans la communauté de sécurité; par conséquent, la réponse doit être proactive. Pour consulter le catalogue KEV et confirmer les délais et les exigences, visitez la page officielle de la CISA : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Garder les patchs à jour, durcir les configurations des conteneurs et la détection efficace reste la meilleure défense contre ces menaces.

Couverture

Autres

Plus de nouvelles sur le même sujet.