Contexte et portée

Le 22 septembre 2026, la société de cybersécurité DepthFirst a publié une recherche sur une vulnérabilité classée CVE‑2026‑80521 (score CVSS 7.8). Cette faille, un use‑after‑free dans le sous‑système de sockets AF_UNIX du noyau Linux, a été corrigée en amont le 6 août dans le noyau principal 7.2 et la branche stable 7.1.10. Cependant, les versions LTS d’Ubuntu 22.04, 24.04 et 26.04 n’ont pas encore reçu le correctif, laissant ces distributions, y compris leurs images cloud (AWS, Azure, GCP), vulnérables.

Mécanisme de la vulnérabilité

Le défaut réside dans le collecteur de déchets du noyau chargé de nettoyer les descripteurs de fichiers transmis via les messages SCM_RIGHTS des sockets AF_UNIX. Un état de course permet au collecteur de voir de nouvelles références avant que les données correspondantes ne soient réellement en file d’attente. Si le collecteur s’exécute pendant cette fenêtre, il libère une partie d’une chaîne de sockets liés sans retirer le pointeur de la liste interne persistante. Lors du passage suivant, le noyau suit ce pointeur vers une zone mémoire déjà libérée, déclenchant le use‑after‑free exploitable depuis l’intérieur d’un conteneur.

Exploitation et impact

DepthFirst a publié un code d’exploitation ciblant Ubuntu 26.04, démontrant qu’un processus non privilégié dans un conteneur peut invoquer des appels système ordinaires pour déclencher le bug, contournant ainsi les isolations de namespaces, les limites de cgroup et les filtres seccomp. L’exploit aboutit à une élévation de privilèges jusqu’au compte root de l’hôte, offrant un contrôle total du système. Aucun incident réel n’a été signalé et la vulnérabilité n’apparaît pas dans le catalogue CISA KEV, mais la disponibilité du code public augmente le risque d’exploitation active.

Recommandations et perspectives

En l’absence de correctif Ubuntu, DepthFirst conseille de migrer les charges de travail non fiables vers des micro‑VM comme Firecracker ou Kata Containers, qui isolent chaque workload avec son propre noyau. Les administrateurs peuvent appliquer directement le correctif en amont (kernel 7.2 ou 7.1.10) ou mettre à jour vers un noyau incluant les correctifs rétroportés (6.1, 6.6). La découverte a été facilitée par le modèle d’IA dfs‑large1 de DepthFirst, soulignant l’accélération de la recherche de vulnérabilités par l’IA. Cette tendance, déjà observée avec des failles futex et cryptographiques en 2026, suggère que les conteneurs ne doivent plus être considérés comme une frontière de sécurité fiable.