Multiples vulnérabilités dans le noyau Linux d'Ubuntu
ÉLEVÉE 7.8 ⚑ Exploitation active connue EPSS 0.06 · 92ᵉ centileCWE-287CWE-862
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produits et versions affectés
| Produit | Versions affectées | Corrigé en |
|---|---|---|
| Juniper | Non précisées par la source | Non précisé |
| Ubuntu | Non précisées par la source | Non précisé |
| SUSE | Non précisées par la source | Non précisé |
| Debian | Non précisées par la source | Non précisé |
| RHEL | Non précisées par la source | Non précisé |
| Java / OpenJDK | Non précisées par la source | Non précisé |
| Oracle Database | Non précisées par la source | Non précisé |
| Splunk | Non précisées par la source | Non précisé |
| NetApp | Non précisées par la source | Non précisé |
| Netapp H300s firmware | toutes versions | Non précisé |
| Netapp H410c firmware | toutes versions | Non précisé |
| Netapp H410s firmware | toutes versions | Non précisé |
| Netapp H500s firmware | toutes versions | Non précisé |
| Netapp H700s firmware | toutes versions | Non précisé |
| Netapp Bootstrap os | toutes versions | Non précisé |
| Linux Linux kernel |
|
4.9.301, 4.14.266, 4.19.229, 5.4.177, 5.10.97, 5.15.20, 5.16.6 |
| Debian Debian linux |
|
Non précisé |
| Redhat Codeready linux builder |
|
Non précisé |
| Redhat Codeready linux builder for power little endian |
|
Non précisé |
| Redhat Virtualization host | 4.0 | Non précisé |
| Redhat Enterprise linux | 8.0 | Non précisé |
| Redhat Enterprise linux eus | 8.2 | Non précisé |
| Redhat Enterprise linux for ibm z systems | 8.0 | Non précisé |
| Redhat Enterprise linux for ibm z systems eus | 8.0 | Non précisé |
| Redhat Enterprise linux for power little endian | 8.0 | Non précisé |
| Redhat Enterprise linux for power little endian eus | 8.0 | Non précisé |
| Redhat Enterprise linux for real time for nfv tus |
|
Non précisé |
| Redhat Enterprise linux for real time tus |
|
Non précisé |
| Redhat Enterprise linux server aus | 8.2 | Non précisé |
| Redhat Enterprise linux server for power little endian update services for sap solutions |
|
Non précisé |
| Redhat Enterprise linux server tus | 8.2 | Non précisé |
| Redhat Enterprise linux server update services for sap solutions |
|
Non précisé |
| Canonical Ubuntu linux |
|
Non précisé |
| Fedoraproject Fedora | 35 | Non précisé |
| Netapp Solidfire, enterprise sds & hci storage node | toutes versions | Non précisé |
| Netapp Solidfire & hci management node | toutes versions | Non précisé |
Explication de la faille
Conditions à réunir pour exploiter cette faille, telles que publiées :
CWE-287 — Authentification défaillante
Le mécanisme d'authentification peut être contourné, ou accepte une preuve d'identité insuffisante.
CWE-862 — Absence d'autorisation
Aucune vérification de droits n'est faite avant l'action demandée.
- exige un accès local à la machine (session ouverte, ligne de commande)
- depuis un compte utilisateur ordinaire
- sans aucune action de la victime
- aucune condition particulière à réunir
Atteinte totale à la confidentialité des données, l'intégrité des données et la disponibilité du service.
L'impact reste confiné au composant vulnérable.
Exploitation connue
Exploitation avérée.
La CISA a inscrit cette vulnérabilité à son catalogue des failles activement exploitées le 2 juin 2026. L'inscription à ce catalogue signifie qu'une exploitation a été constatée, pas qu'elle est probable.
Les agences fédérales américaines avaient jusqu'au 5 juin 2026 pour appliquer le correctif. Cette échéance ne vous engage pas, mais elle donne l'urgence retenue par la CISA.
Le score EPSS estime à 5.5 % la probabilité qu'une tentative d'exploitation soit observée dans les trente prochains jours. Cette valeur la situe au 92ᵉ centile : 92 % des vulnérabilités connues ont une probabilité plus faible.
Vérifier la présence sur votre système
Un équipement réseau ne se sonde pas depuis un poste : sa version se lit dans sa propre console. Vérifiez aussi que l'interface d'administration n'est pas exposée sur Internet, ce qui change entièrement l'urgence.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis.
Relevez la version installée, puis comparez-la aux plages listées plus haut. Une version absente de ces plages n'est pas concernée par cet avis. Un service redémarré depuis la mise à jour peut encore exécuter l'ancien binaire : vérifiez la version du processus en cours, pas seulement celle du paquet.
Interface d'administration → À propos / System → Version
En ligne de commande, selon le constructeur :
show version (Cisco, Arista, HPE)
get system status (Fortinet)
request system software (Juniper)
show system info (Palo Alto)
cat /etc/os-release
uname -r
dpkg -l | grep -i nom-du-produit
rpm -qa | grep -i nom-du-produit
Ces commandes ne font que lire l'état du système : aucune n'installe, ne modifie ni ne redémarre quoi que ce soit. Les produits affectés relèvent de 6 familles : seules les vérifications les plus courantes sont reprises ici.
Correctif et contournements
Versions à partir desquelles la faille est corrigée :
- Linux Linux kernel 4.9.301, 4.14.266, 4.19.229, 5.4.177, 5.10.97, 5.15.20, 5.16.6
Ces numéros sont déduits des bornes de version du NVD : la borne haute d'une plage vulnérable est la première version corrigée de sa branche. Le bulletin de l'éditeur, lié ci-dessous, reste la référence — lui seul mentionne les contournements et les conditions de mise à jour.
Sources
-
CERTFR-2022-AVI-176
— Multiples vulnérabilités dans le noyau Linux d'Ubuntu
CERT-FR (ANSSI) · publié le 23/02/2022 · révisé le 23/02/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 32 vulnérabilités.- CVE-2020-26147
- CVE-2020-26558
- CVE-2021-0129
- CVE-2021-22600
- CVE-2021-28711
- CVE-2021-28712
- CVE-2021-28713
- CVE-2021-28714
- CVE-2021-28715
- CVE-2021-28972
- CVE-2021-33034
- CVE-2021-34693
- CVE-2021-3483
- CVE-2021-3564
- CVE-2021-3612
- CVE-2021-3679
- CVE-2021-38204
- CVE-2021-39685
- CVE-2021-4083
- CVE-2021-4155
Afficher 11 autres CVE de cet avis
- CVE-2021-42008
- CVE-2021-4202
- CVE-2021-43975
- CVE-2021-43976
- CVE-2021-44879
- CVE-2021-45485
- CVE-2022-0330
- CVE-2022-0435
- CVE-2022-22942
- CVE-2022-24448
- CVE-2022-24959
-
CERTFR-2022-AVI-229
— Multiples vulnérabilités dans le noyau Linux de SUSE
CERT-FR (ANSSI) · publié le 10/03/2022 · révisé le 10/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 22 vulnérabilités.- CVE-2016-10905
- CVE-2019-0136
- CVE-2020-12770
- CVE-2020-27820
- CVE-2021-0920
- CVE-2021-3753
- CVE-2021-4155
- CVE-2021-44879
- CVE-2021-45095
- CVE-2022-0001
- CVE-2022-0002
- CVE-2022-0487
- CVE-2022-0516
- CVE-2022-0617
- CVE-2022-0644
- CVE-2022-0847
- CVE-2022-24448
- CVE-2022-24958
- CVE-2022-24959
- CVE-2022-25258
Afficher 1 autres CVE de cet avis
- CVE-2022-25375
-
CERTFR-2022-AVI-231
— Multiples vulnérabilités dans le noyau Linux de Debian
CERT-FR (ANSSI) · publié le 10/03/2022 · révisé le 10/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 54 vulnérabilités.- CVE-2020-29374
- CVE-2020-36310
- CVE-2020-36322
- CVE-2021-20317
- CVE-2021-20321
- CVE-2021-20322
- CVE-2021-22600
- CVE-2021-28711
- CVE-2021-28712
- CVE-2021-28713
- CVE-2021-28714
- CVE-2021-28715
- CVE-2021-28950
- CVE-2021-3640
- CVE-2021-3744
- CVE-2021-3752
- CVE-2021-3760
- CVE-2021-3764
- CVE-2021-3772
- CVE-2021-38300
Afficher 33 autres CVE de cet avis
- CVE-2021-39685
- CVE-2021-39686
- CVE-2021-39698
- CVE-2021-39713
- CVE-2021-4002
- CVE-2021-4083
- CVE-2021-4135
- CVE-2021-4155
- CVE-2021-41864
- CVE-2021-4202
- CVE-2021-4203
- CVE-2021-42739
- CVE-2021-43389
- CVE-2021-43975
- CVE-2021-43976
- CVE-2021-44733
- CVE-2021-45095
- CVE-2021-45469
- CVE-2021-45480
- CVE-2022-0001
- CVE-2022-0002
- CVE-2022-0322
- CVE-2022-0330
- CVE-2022-0435
- CVE-2022-0487
- CVE-2022-0617
- CVE-2022-0644
- CVE-2022-22942
- CVE-2022-24448
- CVE-2022-24959
- CVE-2022-25258
- CVE-2022-25375
- CVE-2022-25636
-
CERTFR-2022-AVI-238
— Multiples vulnérabilités dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 14/03/2022 · révisé le 14/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 12 vulnérabilités.- CVE-2020-0466
- CVE-2021-0920
- CVE-2021-4028
- CVE-2021-4083
- CVE-2021-4154
- CVE-2021-4155
- CVE-2022-0330
- CVE-2022-0435
- CVE-2022-0516
- CVE-2022-0847
- CVE-2022-22942
-
CERTFR-2022-AVI-264
— Multiples vulnérabilités dans le noyau Linux de Debian
CERT-FR (ANSSI) · publié le 23/03/2022 · révisé le 23/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 55 vulnérabilités.- CVE-2020-29374
- CVE-2020-36322
- CVE-2021-20317
- CVE-2021-20321
- CVE-2021-20322
- CVE-2021-22600
- CVE-2021-28711
- CVE-2021-28712
- CVE-2021-28713
- CVE-2021-28714
- CVE-2021-28715
- CVE-2021-28950
- CVE-2021-29264
- CVE-2021-33033
- CVE-2021-3640
- CVE-2021-3744
- CVE-2021-3752
- CVE-2021-3760
- CVE-2021-3764
- CVE-2021-3772
Afficher 34 autres CVE de cet avis
- CVE-2021-38300
- CVE-2021-39685
- CVE-2021-39686
- CVE-2021-39698
- CVE-2021-39713
- CVE-2021-39714
- CVE-2021-4002
- CVE-2021-4083
- CVE-2021-4135
- CVE-2021-4155
- CVE-2021-41864
- CVE-2021-4202
- CVE-2021-4203
- CVE-2021-42739
- CVE-2021-43389
- CVE-2021-43975
- CVE-2021-43976
- CVE-2021-44733
- CVE-2021-45095
- CVE-2021-45469
- CVE-2021-45480
- CVE-2022-0001
- CVE-2022-0002
- CVE-2022-0322
- CVE-2022-0330
- CVE-2022-0435
- CVE-2022-0487
- CVE-2022-0617
- CVE-2022-0644
- CVE-2022-22942
- CVE-2022-24448
- CVE-2022-24959
- CVE-2022-25258
- CVE-2022-25375
-
CERTFR-2022-AVI-265
— Multiples vulnérabilités dans le noyau Linux de Ubuntu
CERT-FR (ANSSI) · publié le 23/03/2022 · révisé le 23/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Cet avis couvre 65 vulnérabilités.- CVE-2016-2853
- CVE-2016-2854
- CVE-2018-5995
- CVE-2019-19449
- CVE-2020-12655
- CVE-2020-25670
- CVE-2020-25671
- CVE-2020-25672
- CVE-2020-25673
- CVE-2020-26139
- CVE-2020-26147
- CVE-2020-26555
- CVE-2020-26558
- CVE-2020-36322
- CVE-2020-36385
- CVE-2021-0129
- CVE-2021-20292
- CVE-2021-20317
- CVE-2021-23134
- CVE-2021-28688
Liste tronquée : consulter l'avis d'origine pour les 65 CVE.Afficher 10 autres CVE de cet avis
- CVE-2021-28711
- CVE-2021-28712
- CVE-2021-28713
- CVE-2021-28714
- CVE-2021-28715
- CVE-2021-28972
- CVE-2021-29650
- CVE-2021-32399
- CVE-2021-33033
- CVE-2021-33034
-
CERTFR-2022-AVI-270
— Multiples vulnérabilités dans le noyau Linux de Ubuntu
CERT-FR (ANSSI) · publié le 25/03/2022 · révisé le 25/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-284
— Multiples vulnérabilités dans le noyau Linux de SUSE
CERT-FR (ANSSI) · publié le 30/03/2022 · révisé le 30/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-293
— Multiples vulnérabilités dans le noyau Linux de SUSE
CERT-FR (ANSSI) · publié le 31/03/2022 · révisé le 31/03/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-299
— Multiples vulnérabilités dans le noyau Linux d'Ubuntu
CERT-FR (ANSSI) · publié le 01/04/2022 · révisé le 01/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-323
— Multiples vulnérabilités dans le noyau Linux d'Ubuntu
CERT-FR (ANSSI) · publié le 08/04/2022 · révisé le 08/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-343
— Multiples vulnérabilités dans le noyau Linux d'Ubuntu
CERT-FR (ANSSI) · publié le 14/04/2022 · révisé le 14/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-361
— Multiples vulnérabilités dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 20/04/2022 · révisé le 20/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-362
— Multiples vulnérabilités dans le noyau Linux de SUSE
CERT-FR (ANSSI) · publié le 20/04/2022 · révisé le 20/04/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-453
— Multiples vulnérabilités dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 12/05/2022 · révisé le 12/05/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-478
— Vulnérabilité dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 20/05/2022 · révisé le 20/05/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-492
— Vulnérabilité dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 24/05/2022 · révisé le 24/05/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-520
— Multiples vulnérabilités dans le noyau Linux d'Ubuntu
CERT-FR (ANSSI) · publié le 03/06/2022 · révisé le 03/06/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-578
— Multiples vulnérabilités dans le noyau Linux de Red Hat
CERT-FR (ANSSI) · publié le 22/06/2022 · révisé le 22/06/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-591
— Multiples vulnérabilités dans les produits IBM
CERT-FR (ANSSI) · publié le 30/06/2022 · révisé le 30/06/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-916
— Multiples vulnérabilités dans les produits Juniper
CERT-FR (ANSSI) · publié le 13/10/2022 · révisé le 13/10/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2022-AVI-952
— Multiples vulnérabilités dans IBM QRadar
CERT-FR (ANSSI) · publié le 26/10/2022 · révisé le 26/10/2022 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2023-AVI-0051
— Multiples vulnérabilités dans les produits Juniper
CERT-FR (ANSSI) · publié le 23/01/2023 · révisé le 23/01/2023 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0 -
CERTFR-2026-AVI-0287
— Multiples vulnérabilités dans les produits NetApp
CERT-FR (ANSSI) · publié le 13/03/2026 · révisé le 13/03/2026 · Source : CERT-FR (ANSSI), Licence Ouverte 2.0
Historique des révisions
- 25/08/2026 — CERTFR-2026-AVI-0287, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2023-AVI-0051, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-478, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-492, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-520, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-578, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-591, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-952, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-176, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-229, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-231, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-238, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-264, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-265, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-270, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-284, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-293, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-299, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-323, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-343, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-361, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-362, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-453, révision 1 : Publication initiale
- 25/08/2026 — CERTFR-2022-AVI-916, révision 1 : Publication initiale