← Retour au blog
tech 13 juillet 2026

GhostLock : Une faille vieille de 15 ans dans toutes les distributions Linux

GhostLock (CVE-2026-43499) est une vulnérabilité critique présente dans le noyau Linux depuis plus de 15 ans. Cette faille permet une élévation de privilèges et une évasion de conteneurs sans configurations spéciales.

Article inspiré de la source originale
GhostLock, a stack-UAF that has existed in all Linux distributions for 15 years ↗ nebusec.ai

Une vulnérabilité qui traverse le temps

GhostLock, identifié sous le CVE-2026-43499, représente l'une des vulnérabilités les plus persistantes et insidieuses du noyau Linux. Découvert par l'équipe de Nebula Security, ce stack-UAF (Use After Free) a existé dans toutes les grandes distributions Linux depuis la version 2.6.39 sortie en 2011, et n'a été corrigé qu'avec la version 7.1 du noyau.

Qu'est-ce qu'un stack-UAF ?

Un stack-UAF est une vulnérabilité qui survient lorsque la mémoire allouée sur la pile est libérée mais qu'elle est toujours accessible. Cela signifie que le code malveillant peut exploiter cette mémoire pour réaliser des actions non désirées, comme prendre le contrôle du flux d'exécution d'un programme.

Origines de GhostLock

GhostLock a été introduit lors de la refonte du rtmutex (« rtmutex: Simplify PI algorithm and make highest prio task get lock ») et est resté inaperçu pendant 15 ans. Ce bug permet à un attaquant local sans privilège spécial d'obtenir un pointeur dangereux vers la mémoire de la pile du noyau et d'écrire à une adresse quasiment arbitraire.

Exploitation de GhostLock

L'exploitation de GhostLock est particulièrement préoccupante car elle ne nécessite aucune configuration spéciale du noyau ou privilège. En utilisant des appels système de threading réguliers, un attaquant peut non seulement obtenir un accès root, mais aussi échapper à des environnements de conteneurs sécurisés.

Impact et récompenses

En termes de sécurité, chaque distribution Linux non corrigée est vulnérable, ce qui signifie que des millions de systèmes dans le monde sont potentiellement à risque. Google a reconnu la gravité de cette faille en attribuant une récompense de 92 337 $ à Nebula Security pour leur travail dans le cadre du programme kernelCTF.

Mesures d'atténuation

La gestion de cette vulnérabilité repose sur l'application d'un correctif spécifique intégré dans la version 7.1 du noyau Linux. Une autre approche inclut l'utilisation de techniques d'atténuation comme RANDOMIZE_KSTACK_OFFSET qui permet de rendre plus difficile la prévisibilité de l'adresse de la pile.

Conclusion

GhostLock est un rappel frappant de l'importance de la vigilance continue dans la gestion des systèmes Linux. Pour sécuriser vos infrastructures, il est indispensable de maintenir vos systèmes à jour avec les derniers correctifs de sécurité.

Discutons de ton projet en 15 minutes.

GhostLock Linux stack-UAF CVE-2026-43499 vulnerability
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call