La CISA signale l'exploitation active de trois failles du noyau Linux ; le PoC Click2Shell de WordPress ajoute à l'urgence

La CISA signale l'exploitation active de trois failles du noyau Linux ; le PoC Click2Shell de WordPress permet l'exécution de PHP. Corrigez et isolez.

  • La CISA avertit que des attaquants exploitent activement trois vulnérabilités du noyau Linux, dont une critique ; les identifiants CVE précis ne figurent pas dans les résumés sources.
  • Concernés : serveurs Linux, VM, conteneurs, appliances réseau et autres systèmes des réseaux scolaires et gouvernementaux ; les sites WordPress sont aussi exposés à une nouvelle faille CSRF du cœur nommée Click2Shell.
  • Impact : déni de service, divulgation et modification de mémoire, et exécution potentielle de PHP sur les serveurs WordPress ; les systèmes exposés à Internet non corrigés sont prioritaires.

À faire maintenant

  1. Inventorier chaque version du noyau Linux sur les serveurs, VM, conteneurs, appliances et instances cloud ; associer chacune à l'avis de sa distribution ou de son fournisseur et prioriser les systèmes exposés à Internet ou critiques.
  2. Appliquer immédiatement les mises à jour de sécurité du noyau et planifier les redémarrages ou le live patching dans une fenêtre de changement approuvée ; si le correctif tarde, isoler les hôtes vulnérables et restreindre l'accès par pare-feu et segmentation.
  3. Rechercher les signes d'exploitation : processus enfants inattendus, élévation de privilèges, mécanismes de persistance, paniques du noyau, événements de mémoire insuffisante, redémarrages inattendus et connexions sortantes inhabituelles ; conserver les journaux.
  4. Pour WordPress, mettre à jour le cœur dès qu'une version corrigée est disponible, restreindre wp-admin par IP ou VPN, activer des règles WAF contre les CSRF et les POST suspects, désactiver l'éditeur de fichiers intégré, exiger le MFA et rechercher les webshells.
  5. Vérifier que les sauvegardes hors ligne sont à jour et restaurables, faire tourner les identifiants en cas de compromission suspectée et signaler les incidents présumés à la CISA et aux contacts de sécurité du district ou de l'État.

Articles liés