Au 27 septembre 2026, aucun correctif Ubuntu officiel n’avait été distribué pour les paquets concernés par CVE-2026-80521. Cette faille du noyau Linux peut permettre à un processus dans un conteneur de s’échapper vers l’hôte; DepthFirst rapporte une démonstration sur Ubuntu 26.04.

CVE-2026-80521 et le risque pour les conteneurs Ubuntu

La faille touche le ramasse-miettes des sockets AF_UNIX du noyau Linux, et non Docker, runc ou containerd. Canonical attribue à CVE-2026-80521 un score CVSS 3 de 7,8, classé élevé, et une priorité Ubuntu moyenne.

Les conteneurs partagent le noyau Linux de leur hôte. Une vulnérabilité exploitable dans ce noyau peut donc compromettre leur isolation; cela ne signifie pas que chaque conteneur est vulnérable dans toutes les configurations.

Le défaut dans le noyau Linux

Le problème est un « use-after-free », ou utilisation d’une zone mémoire après sa libération. Il survient pendant le nettoyage de messages SCM_RIGHTS, qui permettent de transmettre des descripteurs de fichiers par socket Unix.

Selon l’analyse publiée par DepthFirst, une course entre opérations peut laisser dans un anneau persistant une référence vers un élément déjà libéré. Un parcours ultérieur du ramasse-miettes peut alors accéder à cette mémoire périmée. La description du correctif donnée par Canonical est af_unix: Unlink scc_entry in unix_del_edge().

Paquets du noyau Ubuntu concernés

Le registre Canonical, mis à jour le 24 septembre 2026, distingue les versions et les paquets du noyau. Son évaluation ne s’applique donc pas uniformément à toutes les installations portant le même numéro de version Ubuntu.

Version d’UbuntuPaquet du noyauÉtat au 24 septembre 2026
Ubuntu 26.04 LTSlinuxVulnérable, correction en cours
Ubuntu 24.04 LTSlinuxVulnérable
Ubuntu 22.04 LTSlinuxNon affecté
Ubuntu 22.04 LTSlinux-hwe-6.8Vulnérable
Ubuntu 22.04 LTSlinux-aws-6.8Vulnérable
Ubuntu 22.04 LTSlinux-azure-6.8Vulnérable
Ubuntu 24.04 LTSlinux-hwe-6.17 et linux-hwe-7.0Vulnérables

La démonstration rapportée et l’autre CVE d’Ubuntu 24.04

DepthFirst rapporte avoir démontré l’évasion liée à CVE-2026-80521 sur Ubuntu 26.04. Sa démonstration sur Ubuntu 24.04 concerne une autre faille, CVE-2026-52910; ce n’est pas une démonstration de CVE-2026-80521 sur cette version d’Ubuntu.

DepthFirst situe au 6 août 2026 la publication du correctif amont du noyau. La distribution d’un correctif Ubuntu est une étape distincte : aucun correctif officiel n’avait été distribué pour les paquets concernés au 27 septembre.

Pourquoi mettre à jour Docker ne corrige pas le noyau

Le défaut se trouve dans le noyau de l’hôte. Mettre à jour Docker, runc ou containerd sans corriger ce noyau ne fournit donc pas le correctif de CVE-2026-80521.