Januscape : la faille KVM qui dormait depuis 16 ans dans Linux

Florian BURNEL - ITConnect - 07/07
Januscape (CVE-2026-53359), une faille use-after-free restée 16 ans dans KVM, permet à une VM Intel ou AMD de planter son hôte, voire de s'en évader.

Januscape (CVE-2026-53359), c'est le nom de la nouvelle faille de sécurité qui fait trembler l'univers de la virtualisation sous Linux. Cette vulnérabilité permet à une machine virtuelle de corrompre la mémoire du noyau de son hôte, et de s'en évader. Elle affecte aussi bien les serveurs équipés de processeurs Intel que ceux à base de puces AMD. Voici ce que l'on sait.

Sommaire

  • Une faille KVM liée au noyau Linux
  • Le cloud en première ligne
  • Comment se protéger de la faille Januscape ?

Une faille KVM liée au noyau Linux

Pour faire tourner une machine virtuelle, KVM tient à jour ses propres tables de pages, qui reflètent la mémoire de l'invité. C'est le rôle du shadow MMU. Le défaut est là : pour réutiliser une de ces pages, KVM se fiait à la seule adresse mémoire, sans vérifier le type de page. Le problème, c'est que ...
[Courte citation de 8% de l'article original]

Loading...