CVE-2026-23246 : dépassement d'indice de tableau link_id dans mac80211 wi-fi 7 MLO (noyau Linux)
HERMES
SCORE DE MENACE HERMES & SURFACE D'ATTAQUE DU NOYAU LINUX
Cible : net/mac80211/mlme.c (Wireless MAC 802.11 Wi-Fi 7 / MLO)
Confiance : 95%
80/ 100
ÉLEVÉ
Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.
Décomposition des dimensions
Exploitabilité18 / 20
Activité de menace16 / 20
Militarisation17 / 20
Exposition18 / 20
Prévalence19 / 20
Impact18 / 20
Maturité de l'exploit17 / 20
Potentiel d'attaque en chaîne19 / 20
⚖️Divergence & Justification opérationnelle
Le score CVSS v3.1 attribue à la vulnérabilité CVE-2026-23246 la note de 7.5 (HIGH, CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). Le score opérationnel Hermes évalue le risque à 80 (HIGH) en raison de la criticité de l'exécution en espace noyau.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-23246: Linux Kernel mac80211 Wi-Fi 7 MLO Reconfiguration link_id Array Index OverflowVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTLinux Kernel Core
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Linux Kernel Core documented in Hermes dossier.”
Le noyau Linux constitue le socle fondamental des infrastructures serveurs, cloud et embarquées. Les vulnérabilités touchant des sous-systèmes critiques tels que net/mac80211/mlme.c (Wireless MAC 802.11 Wi-Fi 7 / MLO) représentent un danger majeur d’évasion de conteneurs et de compromission complète des machines hôtes.
Paramètre
Spécification technique
Contexte threat intelligence
Identifiant CVE
CVE-2026-23246
Bulletin officiel de sécurité du noyau Linux
Sous-système affecté
net/mac80211/mlme.c (Wireless MAC 802.11 Wi-Fi 7 / MLO)
Sous-système du noyau Linux
Classe de faiblesse
CWE-129: Improper Validation of Array Index
Défaut de sûreté mémoire et validation des limites
Score CVSS v3.1
7.5 (HIGH / Score Hermes 80)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Architectures cibles
x86_64, aarch64, arm64, riscv64
Déploiements Linux serveurs et postes
Version amont corrigée
Linux 6.18.20
Déployée sur les branches LTS (6.6, 6.12, 6.18+)
Techniques MITRE ATT&CK
T1498 - Network Denial of Service, T1499 - Endpoint Denial of Service
L’analyse du code source incriminé dans net/mac80211/mlme.c (Wireless MAC 802.11 Wi-Fi 7 / MLO) met en lumière les défaillances de contrôle de bornes ou de synchronisation du cycle de vie mémoire.
Lorsque les conditions d’exploitation sont réunies, les descripteurs mémoire ou les pointeurs internes divergent des allocations initiales. Dans un noyau moderne avec randomisation KASLR et durcissement SLUB, un attaquant associe cette primitive à des techniques de heap spraying pour obtenir un contrôle stable de l’espace noyau.
Vecteur initial & prérequis : un attaquant à portée radio émet une trame de gestion 802.11be forgée contenant un élément de reconfiguration Multi-Link avec link_id = 0xFF.
Déclenchement de la primitive : l’attaquant émet des données forgées ou invoque un appel système spécifique qui active le chemin vulnérable dans net/mac80211/mlme.c (Wireless MAC 802.11 Wi-Fi 7 / MLO).
Corruption de mémoire : l’intégrité de la structure noyau est rompue en espace noyau.
Conséquences opérationnelles : l’attaque aboutit soit à un déni de service immédiat (kernel panic paralysant le serveur), soit à une élévation locale de privilèges octroyant les droits root et l’évasion de conteneur.
Les analystes du SOC et les intervenants en réponse à incident (DFIR) doivent exploiter les journaux du noyau, les traces d’audit et les sondes eBPF pour identifier les traces d’exploitation.
Journal du noyau (dmesg / journalctl)
Surveillez /var/log/dmesg ou journalctl -k à la recherche des motifs de crash suivants :
kernel BUG: unable to handle page fault for address ... in ieee80211_rx_ml_reconfig. Détectez les alertes KASAN ou les erreurs de pagination mémoire dans net/mac80211/mlme.c.
La résolution requiert l’application prioritaire des correctifs du noyau et le durcissement de la configuration système :
Mise à niveau du noyau : installez la version officielle 6.18.20 ou les paquets de sécurité maintenus par votre distribution (Debian, Ubuntu, RHEL, Rocky Linux, SUSE).
Isolation des modules : si le sous-système incriminé est compilé sous forme de module (.ko) et n’est pas strictement requis en production, désactivez-le via /etc/modprobe.d/blacklist.conf.
Durcissement des sysctl : restreignez l’accès aux pointeurs et journaux du noyau via sysctl -w kernel.kptr_restrict=2 et sysctl -w kernel.dmesg_restrict=1.