Une vulnérabilité qui traverse le temps
GhostLock, identifié sous le CVE-2026-43499, représente l'une des vulnérabilités les plus persistantes et insidieuses du noyau Linux. Découvert par l'équipe de Nebula Security, ce stack-UAF (Use After Free) a existé dans toutes les grandes distributions Linux depuis la version 2.6.39 sortie en 2011, et n'a été corrigé qu'avec la version 7.1 du noyau.
Qu'est-ce qu'un stack-UAF ?
Un stack-UAF est une vulnérabilité qui survient lorsque la mémoire allouée sur la pile est libérée mais qu'elle est toujours accessible. Cela signifie que le code malveillant peut exploiter cette mémoire pour réaliser des actions non désirées, comme prendre le contrôle du flux d'exécution d'un programme.
Origines de GhostLock
GhostLock a été introduit lors de la refonte du rtmutex (« rtmutex: Simplify PI algorithm and make highest prio task get lock ») et est resté inaperçu pendant 15 ans. Ce bug permet à un attaquant local sans privilège spécial d'obtenir un pointeur dangereux vers la mémoire de la pile du noyau et d'écrire à une adresse quasiment arbitraire.
Exploitation de GhostLock
L'exploitation de GhostLock est particulièrement préoccupante car elle ne nécessite aucune configuration spéciale du noyau ou privilège. En utilisant des appels système de threading réguliers, un attaquant peut non seulement obtenir un accès root, mais aussi échapper à des environnements de conteneurs sécurisés.
Impact et récompenses
En termes de sécurité, chaque distribution Linux non corrigée est vulnérable, ce qui signifie que des millions de systèmes dans le monde sont potentiellement à risque. Google a reconnu la gravité de cette faille en attribuant une récompense de 92 337 $ à Nebula Security pour leur travail dans le cadre du programme kernelCTF.
Mesures d'atténuation
La gestion de cette vulnérabilité repose sur l'application d'un correctif spécifique intégré dans la version 7.1 du noyau Linux. Une autre approche inclut l'utilisation de techniques d'atténuation comme RANDOMIZE_KSTACK_OFFSET qui permet de rendre plus difficile la prévisibilité de l'adresse de la pile.
Conclusion
GhostLock est un rappel frappant de l'importance de la vigilance continue dans la gestion des systèmes Linux. Pour sécuriser vos infrastructures, il est indispensable de maintenir vos systèmes à jour avec les derniers correctifs de sécurité.
Discutons de ton projet en 15 minutes.