XBOW affirme que ses recherches assistées par IA ont identifié puis exploité CVE-2026-72018, une faille d’écriture hors limites dans le noyau Linux. L’exploit local décrit par l’entreprise nécessitait la capacité CAP_NET_ADMIN. Dans un test mené sous une configuration précise, XBOW rapporte 22 élévations de privilèges réussies sur 100 démarrages.

Ce que fait CVE-2026-72018 dans le noyau Linux

La faille se trouve dans le chemin DIBS loopback, au niveau de move_data(). Le registre CVE décrit une copie de données dans un tampon enregistré sans vérification que offset + size reste dans les limites de ce tampon. Résultat : une écriture peut déborder et atteindre la mémoire située au-delà.

Le chemin concerné touche le code SMC-D, rendu accessible sur des systèmes x86 ordinaires par DIBS et son périphérique virtuel dibs_loopback. Le registre attribue à CVE-2026-72018 un score CVSS 3.1 de 7,8, classé élevé.

Le test d’exploit rapporté par XBOW

Dans un billet publié le 28 septembre 2026, XBOW décrit un exploit local nécessitant CAP_NET_ADMIN, une capacité Linux liée à l’administration réseau. L’entreprise rapporte avoir obtenu une élévation locale de privilèges dans 22 cas sur 100 démarrages d’Ubuntu 24.04, avec Linux 7.1.0-rc6 sur x86_64. Toutes les mesures d’atténuation du noyau étaient désactivées pendant ce test.

Ce résultat concerne cette configuration et ces conditions de test. Il ne décrit pas le comportement de l’exploit sur d’autres installations.

Le noyau partagé et l’isolation des conteneurs

Les conteneurs partagent le noyau de leur hôte. Une faille du noyau peut donc avoir des conséquences sur leur isolation ; dans l’exploit local décrit par XBOW, CAP_NET_ADMIN était nécessaire. La capacité accordée à un processus fait ainsi partie des conditions importantes de ce scénario.

Les versions figurant dans le registre CVE

Le registre CVE liste Linux 6.10 comme affecté. Il identifie comme non affectées les versions antérieures à 6.10, ainsi que 6.12.97 et les versions ultérieures de la branche 6.12, 6.18.40 et les versions ultérieures de la branche 6.18, 7.1.5 et les versions ultérieures de la branche 7.1, et 7.2.

L’avis d’Amazon Linux classe comme non affectés les paquets qu’il énumère pour Amazon Linux 2 Core, ses noyaux supplémentaires 5.4, 5.10 et 5.15, ainsi que les paquets kernel, kernel6.12 et kernel6.18 d’Amazon Linux 2023.