9-An-Old Linux Kernel Flaw permet l'exécution de commande racine sur les Distros majeurs
Qualys a divulgué CVE-2026-46333, un défaut d'escalade de privilège dans la fonction ptrace may access() du noyau Linux, affectant les grandes distributions depuis 2016. Exploit permet aux utilisateurs non privilégiés de lire des fichiers sensibles et d'exécuter des commandes arbitraires comme root.

Vue d'ensemble
Qualys Threat Research Unit (TRU) a divulgué CVE-2026-46333, une faille logique dans la fonction ptrace may access() du noyau Linux qui permet à un utilisateur local non privilégié de divulguer des fichiers sensibles et d'exécuter des commandes arbitraires en tant que racine sur des installations par défaut de plusieurs grandes distributions. Le bug réside dans la ligne principale Linux depuis novembre 2016 (v4.10-rc1). Des correctifs en amont et des mises à jour de distribution sont déjà disponibles. Les exploits de travail circulent publiquement, et les administrateurs devraient appliquer les mises à jour du noyau du fournisseur sans délai.
Détails techniques
La vulnérabilité est une condition de course pendant la sortie du processus. La fonction do exit() exécute exit mm() avant exit files(), laissant une fenêtre où le processus n'a pas de carte de mémoire (mm) mais où les descripteurs de fichiers sont toujours présents. Le syscall pidfd getfd() (ajouté dans v5.6-rc1) peut réussir dans cette fenêtre lorsque l'uid de l'appelant correspond à celui de la cible, permettant à un attaquant de capturer des descripteurs de fichiers ouverts à partir d'un processus privilégié mourant.
Impact
Qualys a développé quatre exploits de travail ciblant des programmes userland largement déployés:
- chage (set-uid-root ou set-gid-shadow): divulgue /etc/shadow. Testé sur Debian 13, Ubuntu 24.04, Ubuntu 26.04, Fedora 43 et Fedora 44.
- ssh-keysign (set-uid-root): divulgue les clés privées de l'hôte sous /etc/ssh/* key. Testé sur Debian 13, Ubuntu 24.04 et Ubuntu 26.04.
- pkexec (set-uid-root): exécute des commandes arbitraires comme root. Testé sur Debian 13, Ubuntu Desktop 24.04 et 26.04, et Fedora Workstation 43 et 44.
- accounts-daemon (démon racine) : exécute des commandes arbitraires comme root. Testé sur Debian 13, le poste de travail Fedora 43 et le poste de travail Fedora 44.
Mitigation
Appliquer la mise à jour du noyau depuis votre distribution. Les paquets Patched sont disponibles auprès de Debian, Fedora et d'autres grands fournisseurs. Atténuation provisoire : augmenter kernel.yama.ptrace scope à 2 (se limiter à l'administration). Rotation des clés d'hôte SSH et examen des identifiants mis en cache sur les hôtes touchés.