Plusieurs vulnérabilités dangereuses découvertes ces derniers jours, dont la plupart peuvent être exploitées à distance :
- La mise à jour corrective du framework multimédia GStreamer 1.28.2 a révélé 11 vulnérabilités, dont 3 sont causées par des débordements de tampon et peuvent potentiellement conduire à l'exécution de code lors du traitement de conteneurs multimédias spécialement conçus MKV (CVE non attribué) et MOV/MP4 (CVE-2026-5056), ainsi que des flux au format H.266/VVC (CVE non attribué). Les 8 autres vulnérabilités sont causées par un débordement d'entier ou déréférencement de pointeur nul, et peuvent entraîner un déni de service ou une fuite d'informations lors du traitement de données au format WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub et SRT/WebVTT. La gravité des vulnérabilités dans GStreamer est aggravée par le fait qu'il est utilisé dans GNOME pour l'analyse des métadonnées lors de l'indexation automatique des nouveaux fichiers, c'est-à-dire qu'il suffit de réussir à charger un fichier dans le répertoire indexé ~/Downloads.
- Dans le serveur Le système d'impression CUPS a révélé 8 vulnérabilités, dont deux (CVE-2026-34980, CVE-2026-34990) peuvent être utilisées pour organiser l'exécution à distance de son code avec des droits root en envoyant une requête spécialement formatée au serveur d'impression. La première vulnérabilité permet à un attaquant non authentifié d'exécuter son code avec les droits de l'utilisateur lp, en envoyant une tâche d'impression spécialement formatée (le problème est dû à un traitement incorrect des caractères d'échappement de nouvelle ligne). La seconde vulnérabilité permet d'éléver les privilèges de l'utilisateur lp à root, en réussissant à modifier des fichiers avec des droits root via l'injection d'une imprimante factice. La mise à jour de CUPS pour corriger ces vulnérabilités n'est pas encore disponible.
- Une mise à jour corrective de la bibliothèque cryptographique wolfSSL 5.9.1 a été publiée, corrigeant 21 vulnérabilités. Un problème a été qualifié de critique, et 9 de élevés (provoquant des corruptions de mémoire). La vulnérabilité critique (CVE-2026-5194) est due à l'absence de vérification de la taille du hachage et de l'identifiant OID, permettant de spécifier des hachages de taille inférieure à celle autorisée, ce qui réduit la robustesse des algorithmes de signature numérique ECDSA/ECC, DSA, ML-DSA, ED25519 et ED448, et contourne l'authentification basée sur des certificats. La vulnérabilité a été découverte par les ingénieurs d'Anthropic lors de l'audit du code par un modèle d'IA.
- Des sorties de correction pour la bibliothèque cryptographique OpenSSL 3.6.2, 3.5.6, 3.4.5 et 3.3.7 ont été publiées, corrigeant 7 vulnérabilités. La vulnérabilité la plus critique (CVE-2026-31790) peut provoquer une fuite de données sensibles restant dans le tampon après une opération précédente. Ce problème est causé par l'utilisation de mémoire non initialisée lors de l'encapsulation des clés RSA KEM RSASVE.
Une autre vulnérabilité (CVE-2026-31789) est causée par un dépassement de tampon et pourrait potentiellement entraîner l'exécution de code lors de la conversion de chaînes en représentation hexadécimale lors du traitement de certificats X.509 spécialement conçus. Ce problème est classé comme non dangereux car il se manifeste uniquement sur les plateformes 32 bits. Les autres vulnérabilités sont dues à la lecture de données en dehors du tampon, à l'accès à de la mémoire déjà libérée et à la déréférence de pointeurs nuls.
- Dans l'agent AI OpenClaw 2026.3.11, qui permet aux modèles d'IA d'interagir dans des environnements système (par exemple, exécuter des utilitaires et travailler avec des fichiers), une vulnérabilité critique (CVE-2026-32922) a été corrigée avec un niveau de gravité de 10 sur 10. Cette vulnérabilité est causée par le fait que la commande «/pair approve» ne vérifiait pas correctement les autorisations, permettant à tout utilisateur ayant des privilèges de couplage avec l'hôte (le niveau de privilège le plus bas, nécessitant simplement un accès à OpenClaw) d'approuver ses propres droits administratifs et de contrôler entièrement l'environnement. Pour mener une attaque, il suffit de se connecter à OpenClaw, de demander l'enregistrement d'un appareil fictif avec l'accès operator.admin, puis d'approuver soi-même sa propre demande avec la commande «/pair approve» et d'obtenir un contrôle total sur l'instance OpenClaw ciblée et tous les services associés.
Quelques jours auparavant, une vulnérabilité similaire (CVE-2026-33579) a été identifiée dans OpenClaw, permettant de contourner les contrôles d'accès et d'obtenir des privilèges administratifs. Les chercheurs ayant découvert ce problème rapportent que 135 000 instances OpenClaw accessibles publiquement ont été trouvées sur le réseau, dont 63 % permettent une connexion sans authentification.
- Une vulnérabilité a été identifiée dans le gestionnaire de paquets Nix, utilisé dans la distribution NixOS (CVE-2026-39860), avec un niveau critique de dangerosité (9 sur 10). Cette vulnérabilité permet d'écrire sur n'importe quel fichier du système, selon les droits d'accès du processus en arrière-plan Nix, qui s'exécute avec les droits root dans NixOS et dans les installations multi-utilisateurs. Le problème provient d'une élimination incorrecte de la vulnérabilité CVE-2024-27297 en 2024. L'exploitation se fait via un remplacement par un lien symbolique d'un répertoire dans un environnement de construction isolé, où le résultat de la construction était enregistré. La vulnérabilité a été corrigée dans les mises à jour nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 et 2.28.6.
- Cinq vulnérabilités ont été corrigées dans le noyau Linux, découvertes lors d'expérimentations avec l'outil Claude Code touchant les sous-systèmes nfsd, io_uring, futex et ksmbd (1, 2). Une vulnérabilité dans le pilote NFS permet, par l'envoi de requêtes à un serveur NFS, de découvrir le contenu des zones de mémoire du noyau. Ce problème est dû à une erreur présente depuis le noyau 2.6.0 (2003).
Source : opennet.ru
