46 failles dans le noyau Linux en une semaine — votre branche a déjà le correctif, mais pas votre noyau
Le projet Linux a publié 46 CVE entre le 2 et le 8 août 2026. Toutes sont déjà corrigées dans les branches stables, aucune n’est un 0-day, mais l’écart entre le correctif disponible et le noyau qui tourne sur vos machines reste le vrai risque.
2 août 2026. 8 août 2026. 46 CVE. En sept jours, le projet Linux a publié 46 avis de sécurité couvrant l’ensemble des branches stables, de 5.10 LTS à 7.2-rc5 mainline. Aucun 0-day. Aucun exploit public. Toutes les failles sont déjà corrigées — et pourtant, la plupart des noyaux en production ne les ont pas encore reçues.
La semaine du 2 au 8 août 2026 est un bon résumé de ce qu’est devenu le rythme de la sécurité kernel : un volume élevé de correctifs à faible bruit, où la seule décision opérationnelle qui compte est la vitesse à laquelle vous déployez la mise à jour de votre branche.
Une action unique : monter de version
La stratégie n’a pas changé. Exécutez uname -r, comparez avec la cible de votre branche, mettez à jour si vous êtes en dessous. Chaque correctif de la semaine est inclus dans le point release indiqué.
| Branche stable | Mettre à jour vers | Note |
|---|---|---|
| 5.10 LTS | 5.10.264 | Affectée ; le correctif SRSO CVE-2026-68480 fixe ce point release. |
| 5.15 LTS | 5.15.215 | Affectée, identique à 5.10. |
| 6.1 LTS | 6.1.182 | Correctifs backportés de la semaine. |
| 6.6 LTS | 6.6.150 | Release courante. |
| 6.12 LTS | 6.12.102 | Release courante. |
| 6.18 LTS | 6.18.43 | Release courante. |
| 7.1 stable | 7.1.7 | Release stable actuelle. |
| mainline | 7.2-rc5 | Tous les correctifs mergés. |
Les séries 6.19 et 7.0 sont en fin de vie — migrez ces systèmes vers 7.1.7 sans attendre.
Les bugs atteignables par le réseau : priorité absolue
Toutes les CVE ne se valent pas. Cinq failles sont atteignables over-the-air ou via le réseau sans authentification préalable — ce sont elles qu’il faut planifier en premier.
CVE-2026-64571 — lecture hors limites dans le pilote Wi‑Fi p54. Une trame craftée pendant la lecture EEPROM lit au-delà du socket buffer. Atteignable sans association au réseau sur tout périphérique utilisant un adaptateur p54 USB ou PCI (CONFIG_P54_COMMON).
CVE-2026-64573 — écriture hors limites dans le parseur NVM Bluetooth Qualcomm. Un underflow de longueur permet d’écrire une structure de 12 octets au-delà d’un buffer firmware court. Les puces Qualcomm BT équipent la majorité des smartphones et casques automobiles (CONFIG_BT, CONFIG_BT_QCA).
CVE-2026-64564 — use-after-free dans SCTP (CONFIG_IP_SCTP). Atteignable depuis le réseau, SCTP transporte la signalisation dans certaines stacks télécom et cliniques (DICOM/HL7).
CVE-2026-64577 — buffer under-run et panic dans le chemin GTP-U echo (CONFIG_GTP). Atteignable depuis le réseau, concerne les passerelles de cœur de réseau mobile.
CVE-2026-64578 — lecture hors limites dans le serveur SMB kernel (ksmbd). Un client SMB peut déclencher la faille via une requête compound forgée (CONFIG_SMB_SERVER). Tout NAS ou passerelle exposant un partage SMB kernel est concerné.
Virtualisation : trois bugs guest-to-host
Les hébergeurs et clouds privés doivent planifier les trois failles KVM de la semaine. Elles concernent les hôtes exécutant de la virtualisation imbriquée sur processeurs Intel (CONFIG_KVM_INTEL avec mode nested activé).
CVE-2026-64562 — use-after-free où un shadow VMCS est libéré alors qu’il est encore référencé et qu’une migration de vCPU est en cours avec un VMCLEAR.
CVE-2026-64561 — l’activité d’un invité mappe des pages dans une racine shadow-MMU invalide.
CVE-2026-68081 — fuite de pages hôtes pinnées lorsqu’un VM-Enter imbriqué échoue.
Ces trois bugs ne nécessitent pas de privilèges dans l’invité. Un locataire malveillant sur un hôte mutualisé peut potentiellement lire la mémoire d’un autre invité ou provoquer un déni de service.
Kernel config : votre meilleur filtre
Chaque CVE de cette semaine est conditionnée par une option de configuration kernel. Si CONFIG_MAC80211, CONFIG_P54_COMMON, CONFIG_BT, CONFIG_SMB_SERVER ou CONFIG_IP_SCTP ne sont pas compilés, les bugs correspondants ne peuvent pas vous affecter.
# Vérifiez en une commande les fonctionnalités exposées
zcat /proc/config.gz | grep -E 'CONFIG_(BT|MAC80211|P54_COMMON|SMB_SERVER|IP_SCTP|KVM_INTEL|BRCMFMAC)' Cette commande vous donne en cinq secondes la liste des CVE qui vous concernent réellement. Sur un serveur headless minimal, aucune des failles Wi‑Fi ou Bluetooth ne s’applique — vous passez de 46 CVE à une dizaine.
Médical, embarqué, automobile : chaque secteur a son sous-ensemble
Mobile et automobile. CVE-2026-64586 (use-after-free Broadcom FullMAC Wi‑Fi) et CVE-2026-64573 (Bluetooth QCA) sont les deux failles les plus probables sur ces plateformes. Les bugs mac80211 CVE-2026-64568 et CVE-2026-64570 concernent les points d’accès logiciels et les configurations multi-link.
Embarqué et IoT. CVE-2026-64567 (lecture hors limites dans le free-space cache btrfs) affecte les périphériques qui montent des médias amovibles en btrfs. CVE-2026-64565 est un buffer overflow heap dans le pilote IMS PCU, déclenché par un périphérique USB malveillant.
Médical. Les dispositifs connectés utilisant Bluetooth doivent intégrer le correctif CVE-2026-64573. Les équipements de lit avec périphériques USB sont concernés par CVE-2026-64565. Le correctif SCTP CVE-2026-64564 s’applique aux dispositifs transportant DICOM ou HL7/FHIR sur IP. Attention : le patching des dispositifs médicaux est encadré par la FDA (États-Unis), le règlement MDR (Europe) et la norme IEC 62304 — planifiez la mise à jour via le processus de contrôle des changements du fabricant, pas ad hoc.
Verdict
Si vous gérez des serveurs cloud ou datacenter, priorisez les trois bugs KVM (CVE-2026-64562, CVE-2026-64561, CVE-2026-68081) et la faille xfrm CVE-2026-64581 (double free atteignable par un utilisateur non privilégié via les namespaces réseau). Déployez la mise à jour de branche sur vos hyperviseurs avant la fin de la semaine.
Si vous gérez un parc mobile ou automobile, concentrez-vous sur les correctifs Wi‑Fi et Bluetooth — CVE-2026-64571, CVE-2026-64573, CVE-2026-64586.
Si vous gérez des serveurs exposant ksmbd ou SCTP, CVE-2026-64578 et CVE-2026-64564 sont vos priorités absolues : atteignables sans authentification.
La bonne nouvelle : il n’y a aucun 0-day, aucun exploit public, et chaque correctif est déjà dans la branche stable. Le risque n’est pas dans le code — il est dans le délai entre la publication du correctif et son déploiement sur vos machines.