Aller au contenu
Kreomnis.Vigie
CVE-2025-39964Élevée10.0 KEV

Linux Kernel — trio de vulnérabilités critiques signalées via KEV (CVE-2025-39964, CVE-2026-53266, CVE-2025-39682)

Publiée le 21/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 21/09/2026 · fenêtre Récap du week-end, 18 – 20 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Évaluez l’exposition Internet de chaque asset Linux/serveur et appliquez les mises à jour patch immédiates. Si le patch n’est pas disponible, implémentez les mitigations recommandées et envisagez une réduction d’exposition.

Alerte KEV: appliquer les correctifs selon les instructions du fournisseur et la directive BOD 26-04; envisager la migration vers une version supportée si mitigations indisponibles
3 CVE dans cet advisory
CVSS 3.1
10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Linux Kernel (tous éditeurs supportés)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 18/09/2026 · échéance de remédiation fédérale : 21/09/2026

Le contexte

Récapitulatif KEV: trois vulnérabilités critiques affectent le noyau Linux et ont été ajoutées au catalogue KEV entre le 18 et le 20 septembre 2026. Elles concernent des lectures/écritures concurrentes et des chemins TLS, susceptibles de permettre exécution de code ou contournement de sécurité selon le contexte.

Vecteur d'attaque

surface noyau/Linux; exécution de code possible via reprise de flux ou path TLS dépendant de l’exposition assetielle

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Linux Kernel (tous éditeurs supportés) | CVE-2025-39964 ; CVE-2026-53266 ; CVE-2025-39682 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Alerte KEV: appliquer les correctifs selon les instructions du fournisseur et la directive BOD 26-04; envisager la migration vers une version supportée si mitigations indisponibles

Les vulnérabilités

CVE-2025-39964 : Race condition / concurrent writes

Linux Kernel · CVSS 10.0 · exploitation observée

Linux Kernel contains a race condition vulnerability which allows concurrent writes to the same AF_ALG socket causing data to be unpredictably interleaved and creating inconsistencies in the socket's internal state.

Impact : Risque de corruption mémoire, déni de service, possible exécution de code en contexte privilégié selon contexte d’exploitation

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2025-39682 : Improper check / TLS receive path

Linux Kernel · CVSS 0.0 · exploitation observée

Linux Kernel Improper Check for Unusual or Exceptional Conditions vulnerability in the TLS receive path...

Impact : Potentiel bypass des règles de traitement TLS et écriture dans flux TLS; risques de compromission des données et déni de service

CVE-2026-53266 : Out-of-bounds write

Linux Kernel · CVSS 0.0 · exploitation observée

Linux Kernel contains an out-of-bounds write vulnerability in the ebtables SNAT target…

Impact : Potentiel écriture arbitraire, aggravation sur systèmes EoL/EoS; préconisation de migration ou cessation d’usage selon contexte

Recommandations

  • Appliquez immédiatement les mitigations recommandées par les éditeurs et vérifiez l’alignement BOD 26-04 pour les services cloud et internes.
  • Évaluez les surfaces web exposées et réduisez l’exposition du noyau/infrastructure critique.

Ce qu'il faut retenir

Évaluez l’exposition Internet de chaque asset Linux/serveur et appliquez les mises à jour patch immédiates. Si le patch n’est pas disponible, implémentez les mitigations recommandées et envisagez une réduction d’exposition.

Analyse issue du bulletin de veille Kreomnis du 21 septembre 2026 (fenêtre : Récap du week-end, 18 – 20 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#linux#race-condition-concurrent#out-of-bounds#improper-check-tls#exploitee#kev