La CISA ajoute 3 failles Linux au KEV 🐧, 10 paquets npm piègent les développeurs 📦, évasion du bac à sable Codex 🔓
• 4 minutes de lectureBonjour, voici ta veille Cybere du 21 septembre 2026 !
L'inscription par la CISA de trois vulnérabilités du noyau Linux exploitées en conditions réelles, une campagne npm sophistiquée contournant les dernières défenses de GitHub, et la découverte de deux failles d'évasion du bac à sable dans OpenAI Codex : l'actualité du jour met en lumière les risques qui pèsent sur l'écosystème open source et les outils d'aide au développement.
Retrouve les trois articles à la une du jour :
- La CISA valide l'exploitation active de trois failles du noyau Linux (dont la CVE-2025-39682, CVSS 9.8) et les ajoute au KEV
- Checkmarx identifie dix paquets npm malveillants cumulant des millions de téléchargements qui s'appuient sur Ethereum pour exfiltrer des données
- Découverte des failles Heapjack et Overpatch : du code non fiable pouvait s'échapper du bac à sable d'OpenAI Codex et s'exécuter en local
La CISA recense trois failles noyau Linux exploitées activement
La CISA a inscrit vendredi trois vulnérabilités du noyau Linux dans son catalogue KEV, attestant d'une exploitation en conditions réelles. Les CVE-2025-39682 (CVSS 9.8), CVE-2026-53266 (CVSS 8.8) et CVE-2025-39964 (CVSS 7.8) touchent respectivement le chemin de réception TLS, la réécriture ARP SNAT d'ebtables et les sockets AF_ALG.
La CVE-2025-39682 permet à un utilisateur local authentifié de déclencher une divulgation mémoire ou un déni de service, la CVE-2026-53266 exploite une écriture hors limites pour obtenir une élévation de privilèges, et la CVE-2025-39964 repose sur une condition de concurrence lors d'écritures simultanées, pouvant corrompre les résultats d'opérations cryptographiques. Red Hat a mis à jour ses avis le 19 septembre 2026 à 2 h UTC pour confirmer l'exploitation active, qualifiant ces failles de haut risque. Aucun détail ne circule sur le mode opératoire ni sur un éventuel chaînage. La directive BOD 26-04 recommande aux agences fédérales américaines d'appliquer les correctifs avant le 21 septembre 2026.
Points d'attention
- Le chercheur Asim Manizada a parallèlement divulgué quatre autres élévations de privilèges locales dans le noyau Linux, baptisées DirtyAH6, TUNderflow, PPPoEject et DiagSpill, référencées
CVE-2026-80844,CVE-2026-81000,CVE-2026-68121etCVE-2026-74469. - Red Hat ne précise ni campagne ni acteur derrière l'exploitation, laissant ouverte la question d'un chaînage unique ou de compromissions séparées sur des systèmes exposés.
- Les trois failles KEV nécessitent toutes un accès local authentifié, signe qu'elles interviennent après une compromission initiale ou dans des environnements multi-utilisateurs.
Dix paquets npm malveillants contournent les défenses installées par GitHub
Checkmarx a détecté une campagne impliquant indexed-btree, paquet frauduleux imitant sorted-btree et cumulant 2 millions de téléchargements hebdomadaires. Le malware contourne les protections npm v12 lancées en juin 2026 en cachant son loader dans la méthode BTree.prototype.set(), exécutée au runtime et non à l'installation.
Le code collecte architecture, nom d'hôte, CPU, mémoire et durée de fonctionnement, puis exfiltre ces données via des canaux Slack et Telegram codés en dur. Il interroge ensuite un contrat Ethereum sur le réseau de test Sepolia pour obtenir ses informations de commande et contrôle, dérive une clé AES par échange X25519 et déchiffre un payload de seconde étape. Neuf autres paquets liés à l'opération ont totalisé environ 5,4 millions de téléchargements avant leur retrait.
Points d'attention
- Le déclenchement survient uniquement lorsque l'application appelle
set()avec une valeur de clé spécifique, ce qui rend l'installation invisible aux scanners statiques et aux mécanismes d'approbation de npm v12. - Les opérateurs ont fabriqué un dépôt GitHub avec historique de commits et compte développeur soignés, offrant une apparence de légitimité destinée à tromper les vérifications manuelles et automatisées.
- Le portefeuille Ethereum associé détient 109 ETH, bien que Checkmarx ne relie pas directement ces fonds aux profits tirés de la campagne.
Deux failles permettent de contourner le bac à sable de Codex
Des chercheurs d'Accomplish AI ont révélé deux méthodes d'évasion du bac à sable d'OpenAI Codex, signalées le 12 août et corrigées en huit jours. La plus grave, baptisée Heapjack, permet à un attaquant d'exécuter du code sur la machine d'un développeur simplement en l'amenant à ouvrir un dépôt malveillant et à interroger Codex, sans invite ni affichage.
Heapjack exploite le composant node_repl, activé par défaut et inscrit dans le fichier global ~/.codex/config.toml. Ce module fait tourner deux contextes JavaScript dans un seul processus Node.js partageant la même mémoire : le contexte non fiable capture le jeton d'authentification via v8.getHeapSnapshot(), puis forge une requête vers le processus parent qui l'exécute sans contrôle supplémentaire. La seconde faille, Overpatch, abuse de l'outil apply_patch pour écrire dans .zshrc via un lien symbolique en élargissant les permissions avec un chemin /tmp dans le correctif.
Points d'attention
- Les deux failles reposent sur un placement du mécanisme de contrôle à l'intérieur de la zone qu'il était censé contrôler, permettant à du code non fiable de définir ses propres permissions.
- Heapjack fonctionne en mode lecture seule, le niveau de confinement le plus strict où aucune écriture ne devrait être autorisée : cela en fait la vulnérabilité la plus critique des deux.
- L'exploitation d'Heapjack ne réclame aucune interaction visible : ouvrir un dépôt hostile et poser une question à Codex suffit à déclencher l'exécution de code hors bac à sable.
Autres actus importantes
- Cisco alerte ses clients sur une deuxième faille zero-day exploitée activement en deux jours
- Comment Claude Opus 5 a aidé des chercheurs à accéder aux dépôts internes d'OpenAI
- L'APT FamousSparrow chinoise espionne la politique américaine en Amérique latine
- Vulnérabilité dans KeyCloak (17 septembre 2026)
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere