Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le 16 juin, la vulnérabilité CVE-2026-46331 - surnommée "Pit COW" - a été attribuée qui permet à un utilisateur local non privilégié de grimper à racine dans le noyau Vulnerable Linux en utilisant des limites hors écriture dans l'acte _ pedit du sous-système de contrôle du trafic. Bref, le noyau vise à appliquer un motif de copie à l'écriture mais mal calculer la zone privée à modifier, ce qui fait que l'écriture modifie une page partagée de la page cache plutôt qu'une copie privée; si cette page contient l'image mémoire d'un binaire setuid (par exemple / bin / su), l'explosion peut injecter du code dans la copie mémoire et exécuter un shell racine sans toucher le disque ou laisser des empreintes sur les chèques d'intégrité du fichier.
Le vecteur qui transforme le bug en une exploitation réaliste Ce n'est pas seulement la corruption de la page cache, mais la possibilité que les utilisateurs non privilégiés mettent en place des règles tc à partir d'un espace de noms d'utilisateurs non privilégié. Cette capacité leur donne une capacité de réseau local (CAP _ NET _ ADMIN) dans l'espace de noms et c'est exactement ce que l'explosion doit activer action _ pedit. Le résultat est une chaîne de fonctionnement qui affecte particulièrement les environnements multi-utilisateurs ou partagés: Kubernetes nœuds, CI / CD coureurs, machines de laboratoire, environnements de recherche et serveurs à comptes multiples.

Le modèle de vulnérabilité rappelle les échecs précédents comme Dirty Pipe et d'autres qui ont écrit sur des pages qui n'étaient pas leur propriété exclusive, mais le nouveau ici est la voie à suivre pour les utilisateurs défavorisés. Selon les rapports publics, le PoC fonctionnel est apparu 24 heures après l'allocation CVE et a été testé dans RHEL et Debian où des espaces de noms non privilégiés sont ouverts par défaut ; Ubuntu a montré des différences selon la gestion d'AppArmor dans chaque version. Pour des détails techniques et un suivi officiel, consultez l'onglet CVE sur le NVD et le suivi Debian: NVD - CVE-2026-46331 et Suivi de sécurité Debian - CVE-2026-46331.
Mesures immédiates recommandées : installez le noyau patché et redémarrez dès que possible. C'est le seul arrangement définitif: la correction corrige la logique de copie et empêche la corruption de la page de cache. Prioriser les mises à jour dans les hôtes où « l'utilisateur local » est potentiellement malveillant ou pas entièrement fiable : environnements multi-tenus, nœuds de conteneur, coureurs CI, machines et stations partagées qui effectuent des travaux tiers.
Si vous ne pouvez pas vous garer immédiatement, il y a des mesures d'atténuation efficaces qui coupent la chaîne de l'explosion. Le premier est d'empêcher l'action _ pedit d'être disponible en tant que module : vérifiez avec lsmod ¥124; grep act _ pedit si le module est chargé et, si vous n'en avez pas besoin, bloquez-le en créant un fichier dans / etc / modprobe.d /, par exemple, faites "install act _ pedit / bin / false" > / etc / modprobe.d / disable-act _ pedit.conf; si le module est déjà chargé, essayez rmmod _ pedit (peut échouer s'il est utilisé). La seconde consiste à désactiver les espaces de noms d'utilisateur non privilégiés qui accordent le CAP local _ NET _ ADMIN: dans RHEL, utilisez sysctl -w user.max _ user _ namespaces = 0 et dans Debian / Ubuntu sysctl -w kernel .unprivileged _ userns _ clone = 0. Essaie avant., parce que cela brise les conteneurs sans racine, certains bacs à sable CI et navigateurs de bac à sable.

Ne faites pas confiance aux contrôles d'intégrité des fichiers comme seule preuve médico-légale : l'explosion modifie la copie mémoire du fichier sur la page de cache sans changer le disque, alors ajoutez des outils SHA ou AIDE peuvent renvoyer les images "propre" même s'il y a un shell racine déjà ouvert. Vider le cache de page avec écho 3 > / proc / sys / vm / drop _ caches supprimera la copie dans la mémoire empoisonnée, mais ne pas inverser ou supprimer les sessions racine établies; si vous soupçonnez un engagement, traitez l'hôte comme engagé : isolement réseau, collectez des dispositifs de mémoire et d'analyse légale et planifiez une réinstallation ou une restauration à partir de sauvegardes fiables.
En plus de corriger et d'appliquer des mesures d'atténuation, vérifiez les configurations et les détections : vérifiez les modules avec lsmod, vérifiez la présence d'espaces de noms d'utilisateurs autorisés, surveillez l'apparence des shells avec des permissions inhabituelles et recherchez des processus inattendus qui ont commencé peu après la dernière mise à jour du noyau. Notez que la correction est apparue sur la liste publique netdev semaines avant l'attribution de la CVE, donc attendre les règles ou signatures du scanner peut être trop lent; dans les défaillances de corruption du cache de page, il convient de prioriser la réponse basée sur la compréhension du vecteur et l'application des mesures d'atténuation jusqu'à ce que le patch soit appliqué.
Pour être tenu informé de l'évolution et des correctifs par distributeur, consultez les canaux officiels de votre fournisseur et les pages de sécurité : en plus des avis NVD et Debian Tracker, Red Hat et Ubuntu publient des instructions spécifiques par version et emballage. Maintenant, agissez: ce n'est pas une vulnérabilité théorique, il y a un PoC public et l'exploitation ne laisse pas l'impression traditionnelle sur disque.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...