Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
CISA a inclus dans son catalogue de Vulnérabilités connues et exploitées (KEV) deux défaillances qui risquent à la fois les appareils Android et l'infrastructure basée sur Linux : un débordement complet dans le cadre Android qui permet l'escalade des privilèges sans interaction utilisateur (CVE-2025-48595) et une défaillance dans le sous-système cgroups v1 du noyau Linux qui facilite l'évasion des conteneurs et la racine dans l'hôte (CVE-2022-0492). L'inclusion dans KEV active les obligations opérationnelles des organismes fédéraux et constitue un signe d'urgence pour les entreprises et les exploitants d'infrastructures essentielles. Plus d'informations sur le catalogue CISA sont disponibles sur le site officiel de l'agence.
L'échec Android, rapporté par Google, affecte les versions 14 à 16 du système d'exploitation et peut être exploité sans que la victime fasse quoi que ce soit, qui le classe comme un vecteur à clic zéro. Les défaillances qui ne nécessitent pas d'interaction augmentent considérablement le risque dans les environnements mobiles, car elles permettent des engagements discrets et persistants. Google a incorporé la correction dans les correctifs de juin 2026; les organisations et les utilisateurs doivent vérifier et appliquer ces correctifs par le biais de leurs canaux OEM ou par le biais des politiques MDM / EMM dans les environnements d'entreprise. Consultez le bulletin de sécurité Android pour confirmer les niveaux de stationnement du fabricant et les indications: https: / / source.android.com / sécurité / bulletin.

L'autre défaut, CVE-2022-0492, affecte plusieurs branches du noyau (de 2.6 versions à 5.x séries indiquées par les responsables) et se trouve dans la fonction cgroup _ release _ agent _ write () de cgroups v1. Les enquêtes publiques ont montré comment une exécution locale malveillante peut exploiter le manque de vérifications d'authentification pour sortir d'un conteneur et obtenir des privilèges de racine dans l'hôte, en particulier lorsque les conteneurs ont des capacités élevées. Dans les grappes de nuages et de Kubernete, il s'agit d'un risque critique : un conteneur compromis peut devenir une porte pour le reste de la grappe et pour les machines hôtes. D'autres analyses techniques peuvent être trouvées dans des publications de sécurité comme Aqua Security et Unit42 de Palo Alto Networks : Aqua Sécurité et Unité42 (Réseaux Palo Alto), et l'entrée publique de la NVD pour la CVE est en https: / / nvd.nist.gov / vuln / detail / cve-2022-0492.
Que devraient faire les organisations en ce moment? La première et la plus importante action est de se garer: appliquer des niveaux de sécurité publiés par les fournisseurs (patch Android pour les appareils et les versions du noyau corrigées pour les hôtes). Si le patch ne peut pas être appliqué immédiatement, réduisez la surface d'attaque : évitez d'exécuter des conteneurs avec des capacités inutiles, n'utilisez pas de conteneurs privilégiés, transposez des charges critiques vers des nœuds isolés et envisagez de déplacer des charges vers des environnements qui implémentent cgroups v2 dans la mesure du possible. Au niveau opérationnel, il active des contrôles d'atténuation tels que des profils de seccomp restrictifs, des limitations de capacité (réduction des capacités) et des politiques de réseau qui segmentent les services essentiels.

Il est également essentiel d'implémenter des détections : surveiller les anomalies de création de processus, les changements d'espace de noms, les écritures inhabituelles pour libérer _ agent ou l'accès inhabituel à / proc et / sys, et alerter sur les étapes de privilèges locaux. Mettre en œuvre les enregistrements EDR et au niveau du noyau lorsque cela est possible, et vérifier l'intégrité de l'image et les paramètres de l'orchestreur. Si vous détectez une activité suspecte, isolez les corps touchés et effectuez un sauvetage médico-légal avant de les réintégrer.
Du point de vue de la gouvernance et de la continuité, tenir un inventaire mis à jour des actifs (corporer des appareils Android, versions du noyau dans les hôtes et les nœuds), prioriser en fonction de l'exposition et de la criticité, et tester les correctifs dans les environnements de mise en scène pour minimiser les risques de régression. Rappelez-vous que la CISA a fixé un délai pour l'assainissement dans son catalogue; pour les entités en vertu de la directive BOD 22-01, ce n'est pas facultatif. La fenêtre d'exposition peut être courte : appliquer des patchs, atténuer et surveiller d'urgence réduit la probabilité d'intrusion réussie.
Bien que CISA n'ait pas marqué ces entrées comme exploitées par les groupes Ransomware, l'opération gérée a déjà été soulignée par Google pour Android et les implications d'évasion de conteneur sont bien connues dans la communauté de sécurité; par conséquent, la réponse doit être proactive. Pour consulter le catalogue KEV et confirmer les délais et les exigences, visitez la page officielle de la CISA : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog. Garder les patchs à jour, durcir les configurations des conteneurs et la détection efficace reste la meilleure défense contre ces menaces.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...