Back to blog
CVE-2025-39682CVE-2026-53266CVE-2025-39964LinuxLinux kernelCISA KEVCVE

Noyau Linux : 3 CVE au CISA KEV le même jour — kTLS, ebtables et AF_ALG

CVE-2025-39682 (kTLS), CVE-2026-53266 (ebtables) et CVE-2025-39964 (AF_ALG) au CISA KEV. Pourquoi la version du noyau ne suffit pas à conclure.

September 22, 20265 min read

Le 18 septembre 2026, la CISA a ajouté trois vulnérabilités du noyau Linux à son catalogue KEV, avec une échéance à trois jours. Trois sous-systèmes différents, aucun score publié par NVD au moment de la rédaction, et une mention inhabituelle dans deux des fiches : le produit concerné pourrait être en fin de vie.

CVESous-systèmeNature
CVE-2025-39682TLS noyau (kTLS), chemin de réceptionUn enregistrement de longueur nulle contourne le traitement par type
CVE-2026-53266ebtables, cible SNATÉcriture hors limites dans une page de fichier importée par splice
CVE-2025-39964AF_ALG (crypto userspace)Condition de course sur écritures concurrentes

Ajout KEV : 2026-09-18. Échéance CISA : 2026-09-21.

Je m'appuie sur les descriptions CISA ; je ne vais ni inventer de score, ni donner de numéro de version du noyau — et on va voir pourquoi un numéro de version ne suffirait de toute façon pas.


Les trois failles

CVE-2025-39682 — kTLS

[...] a zero-length record retrieved from the rx_list [may] bypass the intended recvmsg() record-type handling, potentially causing subsequent TLS records to be processed using incorrect zero-copy and queuing assumptions.

kTLS déporte le chiffrement TLS dans le noyau pour les serveurs à fort débit. Un enregistrement vide casse l'état de la file de réception, et la suite du flux est traitée avec de mauvaises hypothèses mémoire. Ne concerne que les systèmes où kTLS est effectivement utilisé.

CVE-2026-53266 — ebtables SNAT

[...] allows an ARP sender hardware address rewrite to write directly into a nonlinear socket-buffer fragment backed by a splice-imported file page.

C'est la plus inquiétante des trois. Une page importée par splice() peut appartenir au cache de pages d'un fichier. Écrire dedans, c'est potentiellement modifier le contenu d'un fichier que l'appelant n'a le droit que de lire. Le mécanisme rappelle la famille de Dirty Pipe (2022) — c'est une lecture de la description, pas une information publiée par l'éditeur, mais c'est l'hypothèse de gravité à retenir.

CVE-2025-39964 — AF_ALG

[...] allows concurrent writes to the same AF_ALG socket causing data to be unpredictably interleaved and creating inconsistencies in the socket's internal state.

AF_ALG expose la cryptographie du noyau aux programmes utilisateurs. Les conditions de course dans ce sous-système ont déjà servi par le passé de primitives d'élévation de privilèges locales.

Ce qu'elles ont en commun

Les trois s'exploitent localement. Ce sont des failles de la deuxième moitié d'une intrusion : l'attaquant a un pied sur la machine — un compte applicatif, un conteneur — et cherche root. Pour un hébergeur, une plateforme Kubernetes ou n'importe quel serveur multi-tenant, le conteneur n'est pas une frontière contre une faille du noyau : tous partagent le même.


Pourquoi uname -r ne suffit pas

Les distributions rétroportent les correctifs dans leurs propres versions du noyau. Un 5.15.0-xxx Ubuntu peut contenir un correctif absent d'un 5.15.y amont plus récent, et inversement. Comparer un numéro de version à une liste amont donne de faux positifs et de faux négatifs.

La bonne source est l'avis de sécurité de ta distribution pour chaque CVE :

# Debian / Ubuntu
apt changelog linux-image-$(uname -r) 2>/dev/null | grep -E "CVE-2025-39682|CVE-2026-53266|CVE-2025-39964"
# RHEL / Rocky / Alma
rpm -q --changelog kernel-$(uname -r) | grep -E "CVE-2025-39682|CVE-2026-53266|CVE-2025-39964"

Et surtout : un noyau installé mais pas démarré ne protège de rien.

uname -r                                   # noyau en cours
ls /boot/vmlinuz-* | sort -V | tail -1     # dernier noyau installé

Si les deux diffèrent, la machine attend un redémarrage.


Réduire la surface en attendant

Les trois sous-systèmes sont des modules que la plupart des serveurs n'utilisent pas. S'ils ne sont pas nécessaires, les empêcher de se charger supprime la faille indépendamment du correctif :

# Vérifier ce qui est chargé
lsmod | grep -E "^tls|ebtable|ebt_snat|algif"
# /etc/modprobe.d/cve-2026-09.conf
install ebt_snat /bin/false
install algif_aead /bin/false
install algif_skcipher /bin/false
install algif_hash /bin/false
# tls : seulement si kTLS n'est pas utilisé (vérifier la config nginx / HAProxy)
install tls /bin/false

Teste avant de généraliser : certains outils de chiffrement de disque ou VPN utilisent AF_ALG, et des serveurs web haut débit utilisent kTLS.


Détection

Les exploits noyau laissent peu de traces directes. Les signaux utiles :

  • Oops et avertissements noyau : dmesg -T | grep -iE "BUG|oops|general protection|KASAN" — les tentatives ratées font souvent planter quelque chose
  • Chargement inhabituel de modules ebt_snat ou algif_* sur des machines qui n'en ont pas l'usage
  • Processus root dont la lignée remonte à un compte applicatif ou à un conteneur
  • Fichiers système modifiés sans mise à jour de paquet (debsums -c, rpm -Va) — pertinent pour CVE-2026-53266

Mitigation

  1. Mettre à jour le noyau via ta distribution et redémarrer — l'échéance CISA était le 21 septembre.
  2. Désactiver les modules inutilisés listés plus haut.
  3. Sur les machines en fin de vie mentionnées par la CISA : il n'y aura pas de correctif ; la seule réponse est la migration.
  4. Plateformes multi-tenant : prioriser les nœuds qui exécutent du code tiers (Kubernetes, CI, hébergement mutualisé).

Pourquoi surveiller en continu vos noyaux

Trois CVE noyau au KEV le même jour, sur des sous-systèmes que personne ne pense à inventorier, avec des versions qui ne veulent rien dire hors du contexte de la distribution. C'est exactement le cas où une veille manuelle échoue.

Avec cveo.tech, inventorie tes serveurs Linux avec leur distribution et leur noyau, et reçois une alerte dès qu'une CVE critique au CISA KEV les concerne.

Every Monday

The week's critical CVEs, in your inbox

One email a week: the CVSS ≥ 9 vulnerabilities published in the last seven days, plus our latest analyses. Nothing else.

Double opt-in by email. Unsubscribe in one click, any time.

Monitor CVEs with AI

AI-powered search, CVSS scoring, asset monitoring and automatic alerts.