Deux failles sérieuses ont secoué le noyau Linux cette semaine, et les correctifs sont déjà en train d’arriver chez les distributions. La première permet à une machine virtuelle de s’échapper vers la machine qui l’héberge. La seconde traîne depuis dix-huit ans et donne les droits d’administration depuis un simple conteneur. Si tu fais tourner des serveurs, même chez toi, la mise à jour n’est pas une option.
Zapscape : la machine virtuelle qui s’échappe
Zapscape est une faille de virtualisation rendue publique le 6 août. Elle touche KVM, le système de virtualisation intégré au noyau Linux qui fait tourner la majorité des serveurs en nuage et des machines virtuelles maison. Une erreur dans le code de gestion de la mémoire permet à un système invité de s’échapper et d’exécuter des commandes sur la machine hôte, avec les droits d’administration.
La faille est présente depuis 2020 dans le code x86 de KVM et a été corrigée le 21 juillet. Les chercheurs ont publié une démonstration de faisabilité, sans la transformer en outil d’attaque complet. Le risque est concret : un client qui loue une seule machine virtuelle dans un nuage public pourrait compromettre l’hôte, faire tomber les autres machines du même serveur ou y exécuter du code.

Visuel : logo officiel de Zapscape, la faille KVM rendue publique le 6 août 2026. Source : dépôt Zapscape via Phoronix, https://www.phoronix.com/news/Linux-Zapscape-Vulnerability — dépôt officiel : https://github.com/V4bel/Zapscape
SCTPhantom : dix-huit ans de sommeil
SCTPhantom, de son identifiant CVE-2026-64564, est une faille découverte dans le code du protocole SCTP, un protocole réseau capable d’utiliser plusieurs chemins en même temps. Une erreur de gestion de mémoire permet de libérer une zone puis de la réutiliser, un classique des failles dangereuses. L’équipe de Tencent affirme avoir obtenu les droits d’administration sur plusieurs distributions et réussi à s’échapper d’un conteneur pour atteindre la machine hôte.
La faille existe depuis la version 2.6.25 du noyau, sortie en 2008, et concerne donc tous les noyaux publiés depuis. Elle est locale, pas accessible à distance, et nécessite que SCTP soit disponible sur la machine, ce qui limite l’exposition. Pas de code d’exploitation public au moment de l’écriture de ces lignes, mais les chercheurs ont démontré la technique : six tentatives sur huit ont abouti à un accès administrateur sur l’hôte.

Visuel : dépôt public V4bel/Zapscape sur GitHub, qui documente la faille et sa démonstration. Source : V4bel, https://github.com/V4bel/Zapscape
Ce que ça change pour toi
Les deux failles sont corrigées dans les mêmes noyaux stables publiés début août, avec un correctif supplémentaire arrivé le 6 août pour SCTPhantom. Les distributions ont commencé à diffuser les mises à jour : Debian 13, Ubuntu, Rocky Linux et RHEL sont cités par les chercheurs de Tencent comme des cibles de test, et Debian a déjà publié un correctif de sécurité pour son noyau.
Concrètement : mets à jour ton noyau dès que ta distribution le propose, redémarre, et vérifie la version installée. Si tu n’utilises pas SCTP, désactiver le module réduit la surface d’attaque à zéro. Les services en nuage, eux, appliquent déjà les correctifs côté hôte : c’est leur problème, mais ça reste le tien tant que ta propre machine n’est pas à jour.
Conclusion
Une faille de six ans et une autre de dix-huit ans corrigées la même semaine, c’est un bon rappel que le noyau Linux accumule les erreurs comme n’importe quel logiciel. La différence, c’est que les correctifs existent et que les distributions les diffusent vite. À toi de jouer : la mise à jour prend cinq minutes, l’intrusion peut durer des années.
Sources
Phoronix — Zapscape Is The Latest Linux Vulnerability For KVM Guest-To-Host Escape, LPE : https://www.phoronix.com/news/Linux-Zapscape-Vulnerability
The Hacker News — 18-Year-Old Linux SCTP Flaw Could Let Local Users Gain Root and Escape Containers : https://thehackernews.com/2026/08/18-year-old-linux-sctp-flaw-could-let.html
SecNews — 18-year-old Linux SCTP bug allows root privileges : https://www.secnews.gr/en/725815/sfalma-18-eton-linux-sctp-root-containers/
9to5Linux — New Debian 13 Kernel Security Update Fixes Zapscape and SCTPhantom : https://9to5linux.com/new-debian-13-kernel-security-update-fixes-zapscape-and-sctphantom
GitHub — dépôt officiel V4bel/Zapscape : https://github.com/V4bel/Zapscape
—
Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.




No comments yet