L'IA découvre une vulnérabilité critique dans Linux qui donne un accès root que les humains ne peuvent pas voir

Un agent d'intelligence artificielle a détecté une vulnérabilité de haute gravité dans le noyau Linux que les évaluateurs humains n'avaient pas identifiée. La décision, classée comme CVE-2026-72018permet à un attaquant non privilégié d'accéder à l'accès root, une découverte qui met en alerte les gestionnaires de conteneurs et d'environnements cloud.

La plateforme de Sécurité offensive autonome XBOW est responsable de la découverte. Ses chercheurs expliquent qu'un agent alimenté par l'intelligence artificielle était en charge d'une grande partie de la modélisation des menaces, de l'audit du code et du développement de l'exploit lui-même. Ce qui semblait au premier abord être une faiblesse mineure a fini par devenir une véritable manière de compromettre l'ensemble du système : « Un acte de 16 octets est devenu racine », résument les chercheurs de XBOW eux-mêmes.

Du mainframe IBM Z à n'importe quel serveur Linux x86

L'échec trouve son origine dans SMC-D (Communications directes en mémoire partagée)un mécanisme conçu à l'origine pour les mainframes IBM Z qui permet à différentes machines virtuelles de partager une région de mémoire commune. Pendant des années, cette partie du noyau a à peine attiré l'attention car les serveurs Linux x86 typiques n'avaient aucun moyen de l'activer.

La situation a changé avec l'arrivée de DIBS (partage direct de tampon interne)une couche d'abstraction qui intègre également un périphérique virtuel appelé dibs_bouclage. Avec cet élément, les mêmes chemins de code qui étaient auparavant réservés à IBM Z sont devenus disponibles sur toute installation Linux x86 standard via des connexions de bouclage locales. Ainsi, un utilisateur non privilégié, mais ayant accès à CAP_NET_ADMIN (la capacité d'administration réseau du système), pourrait forcer une écriture de seulement 16 octets et se retrouver avec le contrôle total de la machine.

Le risque pour Docker, Kubernetes et autres conteneurs

Des outils comme Docker soit Kubernetes Ils offrent des mécanismes d'isolation sophistiqués, mais tous les conteneurs qu'ils construisent partagent un seul noyau avec le système qui les héberge. Lorsque ce noyau creuse une brèche exploitable, la barrière séparant chaque conteneur du reste peut disparaître complètement. Structure d'un système Linux avec ses principaux composants.

Vue du portail officiel indiquant la disponibilité de la version la plus récente du noyau Linux.

Celui qui parvient à introduire du code malveillant dans l'un de ces conteneurs pourrait profiter d'une faille comme celle-ci pour sortir des limites qui le confinent, prendre le contrôle de la machine hôte et, de là, atteindre n'importe quelle autre application exécutée sur le même serveur. Les chercheurs insistent sur le fait que le partage du même noyau reste un point de risque tant que des failles de cette envergure apparaissent, et que les progrès de l'intelligence artificielle réduisent le temps dont un attaquant a besoin pour les localiser et les exploiter.

Cette découverte intervient peu de temps après qu'une autre faille sérieuse ait été détectée dans le noyau de Ubuntuavec un score CVSS de 7.8ce qui a une nouvelle fois tiré la sonnette d'alarme : Linux n'est pas la seule famille de distributions à avoir été touchée par des incidents de cybersécurité de ce type ces derniers mois.

MicroVM et virtualisation matérielle

Pour réduire l'exposition, les spécialistes recommandent d'exécuter des applications d'origine douteuse dans des microVM ou des machines virtuelles légères prises en charge par la virtualisation matérielle. Pétard et Conteneurs Katas sont deux des alternatives les plus fréquemment citées, car elles créent une frontière plus forte entre chaque application et l'ordinateur hôte.

L'ingénieur de sécurité Ed Woodruffconnu en ligne sous le nom de Low Level, soutient que les machines virtuelles offrent généralement une isolation plus forte que les conteneurs conventionnels, car la surface exposée d'un hyperviseur est beaucoup plus petite que celle du noyau Linux. Les experts conviennent qu'aucun environnement n'est complètement à l'abri, mais les progrès de l'intelligence artificielle dans la détection des bogues mettent la pression sur les équipes de développement pour qu'elles déploient des correctifs plus rapidement que les années précédentes.

Des outils de programmation assistés par l'IA comme Claude Code, Manuscrit soit Copilote GitHub Ils sont devenus un standard au sein de nombreuses sociétés de développement, et des découvertes comme celle de XBOW renforcent l'idée que ces systèmes sont considérés par les ingénieurs comme un support pour renforcer la sécurité, plutôt que comme une menace directe pour leur travail.

Foire aux questions sur la vulnérabilité du noyau Linux

Qu'est-ce que la vulnérabilité CVE-2026-72018 sous Linux ?

Il s'agit d'une faille de haute gravité dans le noyau Linux qui permet à un utilisateur ayant accès à CAP_NET_ADMIN (capacité d'administration réseau) d'élever ses privilèges vers un accès root via une écriture de 16 octets.

Comment ce bug affecte-t-il les conteneurs Docker ou Kubernetes ?

Étant donné que tous les conteneurs partagent le même noyau du système hôte, une violation de ce noyau permet à un attaquant de sortir de l'isolement du conteneur et de prendre le contrôle de la machine hôte.

Quelles alternatives existent pour atténuer ce type de risque dans le cloud ?

Les experts recommandent de migrer vers des microVM ou des machines virtuelles légères basées sur la virtualisation matérielle, telles que Firecracker ou Kata Containers, qui offrent une isolation plus robuste que les conteneurs traditionnels.