Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouvel échec dans le noyau Linux appelé GhostLock (CVE-2026-43499) a de nouveau révélé un modèle qui devrait concerner les administrateurs et les utilisateurs: les anciennes erreurs de code très utilisées qui, redécouvertes par des outils automatisés, sont traduites en exploits pleinement opérationnels. Les chercheurs de Nebula Security ont révélé que le défaut permet à tout utilisateur avec la session commencée de grimper à la racine sur des machines dépatchées; ce qui rend particulièrement dangereux lorsqu'il est combiné avec un défaut côté client de fournir cette session initiale.
Vulnérabilité est une utilisation classique-après-libre dans les machines prioritaires de futexes - un mécanisme introduit vers 2011 - où un nettoyage tardif efface l'information de la mauvaise tâche et laisse le noyau avec un pointeur de mémoire déjà libéré. Nabula a montré qu'avec quelques étapes ingénieuses que le débordement logique devient l'exécution de code en mode noyau et, dans ses essais, l'explosion complète prend des secondes pour donner le contrôle complet. Le code d'exploitation a été publié, ce qui augmente l'urgence de corriger les systèmes exposés.

L'arrangement principal a été accepté dans l'arbre Linux en avril (voir commit 3bfdc63936dd) mais la situation n'a pas été immédiatement fermée: la correction initiale a introduit une défaillance d'automne (CVE-2026-53166) qui a dû être corrigée avec des modifications ultérieures, de sorte que les premières compilations parachevées peuvent ne pas contenir la version finale et stable de la solution. Il ne suffit pas d'appliquer le "premier" noyau patché : il convient de confirmer la version du paquet qui corrige définitivement le CVE.
La note de risque technique est claire : la sévérité est perforée comme élevée (7,8 / 10) parce que l'agresseur nécessite un accès local. Cependant, cette barrière est fragile quand il ya un vecteur de navigateur ou autre défaillance qui vous permet d'exécuter le code localement; Nebula déjà enchaîné GhostLock avec une défaillance Firefox (CVE-2026-10702) dans ce qu'ils appellent la chaîne IonStack, montrant un chemin complet d'un clic malveillant à racine, même sur Android. Par conséquent, une défaillance « locale » peut devenir un compromis à distance si elle est combinée à une autre explosion.
Outre l'impact technique, cet incident confirme une tendance : des outils automatisés et des modèles IA - Nebula cite son moteur de recherche VEGA - trouvent des défaillances dans des zones du noyau qui sont restées intactes depuis des années. Des cas récents tels que Bad Epoll (CVE-2026-46242) et Copy Fail (CVE-2026-31431) montrent que ces résultats ne sont pas théoriques; Copy Fail apparaît déjà dans le catalogue des vulnérabilités exploitées dans la nature maintenu par la CISA, qui les oblige à les prendre très au sérieux ( CISA Vulnérabilités exploitées connues).
Que faire maintenant : d'abord, parchee et redémarrer tous les noyaux touchés dès que possible, en priorisant les systèmes partagés et multi-tenus, les serveurs cloud, les conteneurs et les coureurs CI où un attaquant local est le plus possible. Ne faites pas confiance aux mises à jour automatiques sans vérifier le numéro du paquet et la date du patch; consultez l'avis de sécurité de votre distribution et les notes de version. Si vous utilisez Ubuntu, Red Hat, Debian ou une autre distribution populaire, vérifiez la page des avis de sécurité de votre fournisseur et appliquez les versions spécifiques contenant la correction finale. Pour des informations générales sur les avis de sécurité Ubuntu, veuillez consulter https: / / ubuntu.com / sécurité / avis.

Il n'y a pas d'atténuation complète qui bloque la défaillance parce que les opérations qui la déclenchent sont de routine pour les processus locaux; deux options de compilation du noyau, RANDOMIZ _ KSTACK _ OFSET et ÉTAT _ UTILISATEUR _ HELPER, augmenter la difficulté de l'explosion mais ne pas remplacer le patch. Si vous ne pouvez pas mettre à jour immédiatement, réduisez l'exposition en limitant l'accès aux utilisateurs peu fiables, minimisant les comptes qui peuvent se connecter et séparer les charges de travail dans différents cas ou VM jusqu'à ce que la correction soit appliquée.
Du point de vue opérationnel, en plus du patching, il est recommandé de vérifier et de surveiller: rechercher des signes d'escalade de privilèges, une activité anormale dans les processus système et des exécutions inattendues avec uid 0. Implémenter la protection des couches : mettre à jour les navigateurs et les plugins pour éviter les vecteurs qui vous permettent d'exécuter le code localement, utiliser des outils de détection d'intrusion axés sur l'activité inhabituelle du noyau et envisager des solutions livepatching que votre fournisseur de noyau offre tout en coordonnant un redémarrage planifié.
GhostLock rappelle que les logiciels anciens et bien utilisés ne sont pas des «assurance-âge»: les erreurs subtiles peuvent rester des décennies et être redécouvertes par de nouveaux outils. Privilégier la gestion des patchs, vérifier des versions précises et accélérer la protection des environnements multi-utilisateurs et cloud. La combinaison des exploits dans le navigateur et ce type d'échec fait la défense en profondeur ne plus une recommandation théorique et devient un besoin opérationnel.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...