{"id":172668,"date":"2026-05-19T06:24:52","date_gmt":"2026-05-19T04:24:52","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly"},"modified":"2026-05-19T12:52:18","modified_gmt":"2026-05-19T10:52:18","slug":"v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","title":{"rendered":"Une vuln\u00e9rabilit\u00e9 ssh-keysign-pwn a \u00e9t\u00e9 corrig\u00e9e sous Linux, permettant aux utilisateurs locaux de lire des fichiers root","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans le noyau Linux, surnomm\u00e9e de mani\u00e8re non officielle <strong>ssh-keysign-pwn<\/strong>. Ce probl\u00e8me permet \u00e0 un utilisateur local non privil\u00e9gi\u00e9 de lire des fichiers qui devraient \u00eatre accessibles uniquement par root, y compris des cl\u00e9s d'h\u00f4te SSH priv\u00e9es et, dans certains sc\u00e9narios, \/etc\/shadow. \u00c0 l'heure de la publication, un CVE distinct pour le probl\u00e8me n'avait pas encore \u00e9t\u00e9 attribu\u00e9.<\/p>\n<p>  <noindex><noindex><\/p>\n<p>Malgr\u00e9 son nom, il ne s'agit pas d'une erreur dans OpenSSH en tant que serveur r\u00e9seau sshd, mais d'un <a rel=\"nofollow\" href=\"https:\/\/github.com\/torvalds\/linux\/commit\/31e62c2ebbfdc3fe3dbdf5e02c92a9dc67087a3a\">d\u00e9faut<\/a> dans la logique du noyau Linux, li\u00e9e aux v\u00e9rifications ptrace et \u00e0 l'acc\u00e8s aux descripteurs de fichiers d'un autre processus via pidfd_getfd(2). L'outil OpenSSH ssh-keysign s'est av\u00e9r\u00e9 un exemple pratique d'exploitation, car il fonctionne avec des cl\u00e9s d'h\u00f4te priv\u00e9es, qui appartiennent g\u00e9n\u00e9ralement \u00e0 root et ne sont pas accessibles aux utilisateurs ordinaires.<\/p>\n<p><\/noindex><\/noindex> <noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xdeadbeefnetwork\/ssh-keysign-pwn\">L'essence de l'erreur<\/a> est que la fonction __ptrace_may_access() traitait incorrectement l'\u00e9tat d'un processus dont la structure de m\u00e9moire mm avait d\u00e9j\u00e0 disparu, mais qui avait encore des descripteurs de fichiers ouverts. Lors de l'ach\u00e8vement du processus, le noyau appelle exit_mm() avant de fermer les fichiers via exit_files(). Pendant ce court laps de temps, le processus semble ne pas avoir d'espace d'adressage d'utilisateur ordinaire, mais ses fichiers ouverts existent encore. Cela signifie que la v\u00e9rification de l'\u00e9tat \u00ab dumpable \u00bb pouvait \u00eatre contourn\u00e9e, et pidfd_getfd() pouvait acc\u00e9der \u00e0 un descripteur de fichier d'un autre processus ayant le m\u00eame UID.<\/p>\n<p><\/noindex> <\/p>\n<p>Un sc\u00e9nario pratique tourne autour des programmes setuid, qui ouvrent d'abord un fichier sensible avec des droits root, puis r\u00e9voquent les privil\u00e8ges et se terminent, tout en ayant encore un descripteur ouvert. Dans la description publi\u00e9e, ssh-keysign est donn\u00e9 comme exemple : il ouvre \/etc\/ssh\/ssh_host_{ecdsa,ed25519,rsa}_key, avant de r\u00e9voquer les droits et peut se terminer si EnableSSHKeysign est d\u00e9sactiv\u00e9. Ces cl\u00e9s ne doivent \u00eatre accessibles qu'\u00e0 root, car elles sont utilis\u00e9es pour l'authentification bas\u00e9e sur l'h\u00f4te.<\/p>\n<p>Un deuxi\u00e8me exemple est chage, qui peut ouvrir \/etc\/shadow, puis r\u00e9voquer les droits effectifs et se terminer. En cons\u00e9quence, l'attaque ne donne pas n\u00e9cessairement imm\u00e9diatement un shell avec des droits root, mais permet d'acc\u00e9der au contenu de fichiers, g\u00e9n\u00e9ralement consid\u00e9r\u00e9 comme hautement confidentiels. La fuite de \/etc\/shadow est dangereuse en raison de la possibilit\u00e9 d'une attaque par force brute hors ligne ult\u00e9rieure, tandis que la fuite de cl\u00e9s d'h\u00f4te SSH priv\u00e9es repr\u00e9sente un risque de remplacement d'h\u00f4te ou d'attaques sur des sc\u00e9narios SSH de confiance.<\/p>\n<p>La correction a d\u00e9j\u00e0 \u00e9t\u00e9 int\u00e9gr\u00e9e dans la branche principale de Linux. Le commit 31e62c2ebbfd avec le titre ptrace : logique de 'get_dumpable()' l\u00e9g\u00e8rement plus coh\u00e9rente modifie le comportement de la v\u00e9rification de dumpabilit\u00e9 : le noyau conserve d\u00e9sormais l'\u00e9tat user_dumpable lors de la disparition de mm et exige une v\u00e9rification correcte de CAP_SYS_PTRACE pour le contournement. Le patch concerne include\/linux\/sched.h, kernel\/exit.c et kernel\/ptrace.c.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 signal\u00e9e par Qualys et corrig\u00e9e par Linus Torvalds le 14 mai 2026. Phoronix note qu'au moment de la publication, le probl\u00e8me touchait toutes les versions du noyau Linux jusqu'\u00e0 l'\u00e9tat actuel de l'arbre mainline avant le correctif. L'auteur du PoC indique \u00e9galement que les noyaux jusqu'au commit 31e62c2ebbfd sont vuln\u00e9rables, y compris les branches stables \u00e0 la date du 14 mai.<\/p>\n<p> <noindex><\/p>\n<p>Il est particuli\u00e8rement important de noter qu'aucun module sp\u00e9cifique du noyau n'est n\u00e9cessaire pour l'exploitation, contrairement \u00e0 plusieurs r\u00e9centes vuln\u00e9rabilit\u00e9s LPE. Un simple acc\u00e8s local non privil\u00e9gi\u00e9 au syst\u00e8me et la pr\u00e9sence d'un processus helper privil\u00e9gi\u00e9 ad\u00e9quat suffisent. Le d\u00e9veloppeur de Debian, Daniel Baumann <a rel=\"nofollow\" href=\"https:\/\/blog.daniel-baumann.ch\/posts\/20260515-1.html\">a soulign\u00e9<\/a>, que ce probl\u00e8me doit \u00eatre corrig\u00e9 par une mise \u00e0 jour du noyau et un red\u00e9marrage dans le noyau corrig\u00e9.<\/p>\n<p><\/noindex> <\/p>\n<p>Dans le d\u00e9p\u00f4t publi\u00e9 avec la d\u00e9monstration, une v\u00e9rification est d\u00e9clar\u00e9e sur Raspberry Pi OS Bookworm avec le noyau 6.12.75, Debian 13, Ubuntu 22.04, Ubuntu 24.04, Ubuntu 26.04, Arch et CentOS 9. Cette liste doit \u00eatre consid\u00e9r\u00e9e comme donn\u00e9e par l'auteur du PoC et non comme un inventaire complet : puisque l'erreur r\u00e9side dans la logique g\u00e9n\u00e9rale du noyau, la port\u00e9e r\u00e9elle d\u00e9pend de la version du noyau et de la disponibilit\u00e9 du correctif backport pour la distribution sp\u00e9cifique.<\/p>\n<p>Pour les administrateurs, la recommandation principale est simple : installer le paquet noyau mis \u00e0 jour de leur distribution et red\u00e9marrer le syst\u00e8me. S'il y a des raisons de croire qu'un acc\u00e8s local non privil\u00e9gi\u00e9 d'un attaquant a eu lieu sur la machine, apr\u00e8s la mise \u00e0 jour, il convient de consid\u00e9rer \u00e9galement la rotation des cl\u00e9s d'h\u00f4te SSH et la v\u00e9rification des comptes dans \/etc\/shadow, car la vuln\u00e9rabilit\u00e9 elle-m\u00eame est li\u00e9e \u00e0 la lecture de fichiers sensibles, et non seulement \u00e0 un contournement abstrait de la v\u00e9rification d'acc\u00e8s.<\/p>\n<p>Debian a d\u00e9j\u00e0 commenc\u00e9 \u00e0 travailler sur le portage du correctif : Baumann a signal\u00e9 un cherry-pick du commit upstream dans trixie-fastforward-backports et l'envoi d'une demande de fusion pour Debian sid. Dans la demande de fusion, il est clairement indiqu\u00e9 que le commit 31e62c2 est transf\u00e9r\u00e9 pour corriger la logique ptrace de la dumpabilit\u00e9, permettant \u00e0 un utilisateur non privil\u00e9gi\u00e9 de lire des fichiers root.<\/p>\n<p>Source : <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18293396\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u043c\u0443 \u043d\u0435\u043f\u0440\u0438\u0432\u0438\u043b\u0435\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e \u0447\u0438\u0442\u0430\u0442\u044c \u0444\u0430\u0439\u043b\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0434\u043e\u043b\u0436\u043d\u044b \u0431\u044b\u0442\u044c \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b \u0442\u043e\u043b\u044c\u043a\u043e root, \u0432\u043a\u043b\u044e\u0447\u0430\u044f \u043f\u0440\u0438\u0432\u0430\u0442\u043d\u044b\u0435 SSH host-\u043a\u043b\u044e\u0447\u0438 \u0438, \u0432 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0445 \u0441\u0446\u0435\u043d\u0430\u0440\u0438\u044f\u0445, \/etc\/shadow. \u041d\u0430 \u043c\u043e\u043c\u0435\u043d\u0442 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u043e\u0442\u0434\u0435\u043b\u044c\u043d\u044b\u0439 CVE \u0434\u043b\u044f \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u044b \u0435\u0449\u0451 \u043d\u0435 \u0431\u044b\u043b \u043d\u0430\u0437\u043d\u0430\u0447\u0435\u043d. \u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435, \u0440\u0435\u0447\u044c \u0438\u0434\u0451\u0442 \u043d\u0435 \u043e\u0431 \u043e\u0448\u0438\u0431\u043a\u0435 \u0432 OpenSSH \u043a\u0430\u043a \u0441\u0435\u0442\u0435\u0432\u043e\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-172668","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-19T04:24:52+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-19T10:52:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La vuln\u00e9rabilit\u00e9 ssh-keysign-pwn dans Linux a \u00e9t\u00e9 corrig\u00e9e, permettant aux utilisateurs locaux de lire des fichiers root | ProHoster","description":"Une vuln\u00e9rabilit\u00e9 dans le noyau Linux, appel\u00e9e de mani\u00e8re non officielle ssh-keysign-pwn, a \u00e9t\u00e9 corrig\u00e9e.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Linux \u0437\u0430\u043a\u0440\u044b\u0442\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c ssh-keysign-pwn, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u044b\u043c \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u0447\u0438\u0442\u0430\u0442\u044c root-\u0444\u0430\u0439\u043b\u044b | ProHoster","og:description":"\u0412 \u044f\u0434\u0440\u0435 Linux \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u043b\u0443\u0447\u0438\u0432\u0448\u0430\u044f \u043d\u0435\u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 ssh-keysign-pwn.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/v-linux-zakryta-uyazvimost-ssh-keysign-pwn-pozvolyayushhaya-lokalnym-polzovatelyam-chitat-root-fajly","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-19T04:24:52+00:00","article:modified_time":"2026-05-19T10:52:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/172668","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=172668"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/172668\/revisions"}],"predecessor-version":[{"id":172737,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/172668\/revisions\/172737"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=172668"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=172668"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=172668"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}