Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle explosion d'escalade de privilège appelée DirtyClone(CVE-2026-43503, CVSS 8.8) montre à nouveau la même faiblesse architecturale dans le sous-système réseau du noyau Linux : l'optimisation de la cérocopie qui vous permet de traiter les pages de fichiers comme des données de paquet peuvent être transformées en un primitive d'écriture si à tout moment dans le code un drapeau de sécurité est perdu. JFrog Security Research a publié une démonstration fonctionnelle le 25 juin qui montre comment un attaquant local peut corrompre la mémoire soutenue par un fichier et, sans toucher au disque, obtenir racine en remplaçant des octets d'un binaire privilégié dans la mémoire (par exemple / usr / bin / su) et en provoquant son exécution ultérieure avec des privilèges élevés.
Le vecteur concret DirtyClone exploite que deux fonctions auxiliaires qui interviennent lorsque le noyau clone un paquet réseau cessent de répandre le bit qui marque les fragments partagés avec le système de fichiers. L'explosion lie le placement de pages d'un binaire privilégié au sein d'un skb (socket buffer), le clonage de ce skb et son passage à travers un tunnel IPsec contrôlé par l'attaquant : pendant la décompression / décrypter sur la voie de réception, le noyau écrase la mémoire cartographiée avec des données contrôlées par l'attaquant. Le fichier disque n'est pas modifié, les outils d'intégrité du fichier ne détectent rien et un redémarrage restaure l'image du disque; en d'autres termes, la modification est temporaire mais suffisante parce que l'attaquant a déjà racine avant que quelqu'un le remarque.

Il est important de comprendre où les limitations pratiques s'appliquent : l'opération nécessite la capacité CAP _ NET _ ADMIN pour configurer le tunnel de boucle IPsec. Dans les distributions qui vous permettent d'utiliser des espaces de noms sans privilèges (par exemple Debian et Fedora avec configuration par défaut), un utilisateur local peut obtenir CAP _ NET _ ADMIN dans un espace de noms pour monter la route d'exploitation. Ubuntu 24.04 et plus tard ont durci la création d'espaces de noms par AppArmor, qui bloque le chemin d'exploitation par défaut sur cette plate-forme.
DirtyClone n'est pas un cas isolé: c'est la quatrième variante en semaines qui profite de la même défaillance contractuelle dans la manipulation des fragments de skb. Copy Fail, DirtyFrag et Fragnesia étaient des variantes antérieures qui ont trouvé d'autres fonctions où la même règle n'était pas respectée: chaque descripteur de fragment de déplacement de chemin doit préserver le bit share-frag. Le patch combiné qui a scellé plusieurs points faibles a été intégré dans la ligne principale le 21 mai (engagement 48f6a5356a33) et a été rétroporté vers des branches stables et LTS; toutefois, la présence répétée de variantes indique que la surface demeure large et nécessite un audit complet.
Mesures immédiates et pratiques à prendre par les gestionnaires : Mettre à jour le noyau Dès que possible une version avec le patch appliqué (la correction est dans Linux v7.1-rc5 et dans les backports / LTS stables). Après le parking, redémarrer les systèmes concernés: puisque l'opération ne modifie que la mémoire en direct, un redémarrage nettoie les modifications temporaires et ferme le vecteur actif d'une intrusion récente. Vérifiez l'enregistrement officiel du noyau pour la commission de correction: pour l ' exercice biennal 2002-2003 et le détail CVE sur la base NVD: CVE-2026-43503.
Si vous ne pouvez pas déployer immédiatement le patch, il y a deux atténuations temporaires qui réduisent la surface d'attaque : désactiver la création d'espaces de noms sans privilèges (dans Debian et Ubuntu peut être fait avec le noyau. Unprivilégié _ userns _ clone = 0 en utilisant sysctl ou / etc / sysctl.conf) et / ou en bloquant les modules du noyau impliqués (s4, s6 et rxrpc) en les ajoutant à la liste noire modprobe. Les deux mesures ont un impact fonctionnel - bloc esp * désactiver IPsec et blacklisting ne fonctionne que si ces composants sont des modules et ne sont pas compilés dans le noyau - de sorte qu'ils devraient être appliqués avec la connaissance de l'environnement. Ces mesures d'atténuation ne remplacent pas la mise à jour complète du noyau.

Les environnements les plus exposés sont ceux qui permettent aux utilisateurs peu fiables de créer des espaces de noms et de manipuler le réseau: serveurs publics, coureurs CI partagés, hôtes de conteneurs et groupes Kubernetes avec des politiques de laxité. Dans ces scénarios, il convient d'appliquer des contrôles supplémentaires : minimiser les capacités accordées aux conteneurs (ne pas accorder CAP _ NET _ ADMIN sauf si nécessaire, utiliser les profils seccomp / SELinux / AppArmor), restreindre qui peut créer des espaces de noms et revoir la configuration du temps d'exécution du conteneur pour empêcher la capacité réseau.
Du point de vue de la défense et de la gestion des risques, il existe deux messages clairs. Tout d'abord, le type d'échec causé par DirtyClone est une vulnérabilité contractuelle entre les composants du noyau : la solution n'est pas seulement de patcher des fonctions spécifiques, mais de vérifier et de renforcer l'invariance dans tout le code qui déplace les fragments skb. Deuxièmement, pour les opérateurs, la détection est difficile parce que les changements ne touchent pas le disque ou laissent une trace sur les intégrations de fichiers; par conséquent, la réponse au soupçon d'engagement devrait inclure la mise à jour + redémarrage et, dans des cas raisonnables, la reconstruction à partir d'images fiables. Maintenir des processus de patchage accélérés pour le noyau et examiner les politiques d'isolement pour les utilisateurs et les charges de travail.
Enfin, le matériel de sécurité et de plate-forme devrait surveiller les avis de distribution et appliquer les correctifs et les backports qui publient les fournisseurs; en outre, évaluer les contrôles préventifs au niveau de la politique des conteneurs et la capacité de détecter une activité anormale sur le réseau interne. La récurrence des variantes dans le même bug familial est un appel à renforcer à la fois le processus de développement du noyau et les stratégies de défense en profondeur dans l'infrastructure partagée.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...