Des failles de Fluent Bit ouvrent la voie au détournement des journaux et à la prise de contrôle du cloud

Cinq failles critiques de Fluent Bit pourraient permettre à des attaquants de modifier les journaux, de faire planter des agents ou d’exécuter du code dans des environnements cloud.

Écrit par
Ken Underhill
Ken Underhill
Nov 25, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle chaîne de cinq vulnérabilités critiques de Fluent Bit pourrait permettre à des attaquants de falsifier des journaux, de faire planter des agents, voire d’exécuter du code dans des environnements cloud et Kubernetes.

Fluent Bit est intégré à des milliards de conteneurs et alimente les pipelines d’observabilité de banques, de plateformes d’IA, de fabricants et de grands fournisseurs cloud. 

« Les vulnérabilités créent des voies d’accès permettant aux attaquants de perturber les services cloud, de falsifier des données et d’approfondir leur accès à cette même infrastructure cloud et Kubernetes », ont déclaré les chercheurs d’Oligo Security.

Décryptage des CVE de Fluent Bit

Les vulnérabilités de Fluent Bit récemment divulguées révèlent des faiblesses critiques dans l’ensemble de son pipeline d’ingestion et de traitement, offrant aux attaquants plusieurs moyens de manipuler les journaux ou d’exécuter du code.

CVE-2025-12972 

CVE-2025-12972 est une faille de traversée de répertoires dans Fluent Bit, due à l’utilisation de valeurs de balise non nettoyées pour générer les noms de fichiers de sortie. 

Lorsque le paramètre File n’est pas défini, Fluent Bit déduit les noms de fichiers des balises entrantes, ce qui permet aux attaquants d’insérer des séquences ../ et d’écrire des journaux à n’importe quel emplacement du système de fichiers. 

Avec un contrôle partiel du contenu des journaux, les attaquants peuvent écraser des fichiers système, déposer du code malveillant, falsifier des journaux ou même obtenir une exécution de code à distance dans les environnements où Fluent Bit s’exécute avec des privilèges élevés.

Advertisement

CVE-2025-12970  

CVE-2025-12970 est un dépassement de tampon sur la pile dans le plugin d’entrée de métriques Docker, provoqué par la copie de noms de conteneurs dans un tampon fixe de 256 octets sans vérification de leur longueur. 

Un attaquant capable de créer ou d’influencer les noms de conteneurs — via les API Docker ou des fichiers de configuration altérés — peut fournir un nom de plus de 256 caractères et déclencher le dépassement. 

Cela entraîne une corruption de la mémoire, susceptible de faire planter l’agent Fluent Bit ou de permettre une exécution de code à distance. 

Comme le plugin s’exécute souvent avec un accès au socket Docker, une exploitation réussie pourrait donner aux attaquants le contrôle de l’agent de journalisation ainsi qu’un accès aux journaux sensibles ou à des privilèges au niveau du nœud.

CVE-2025-12978 

CVE-2025-12978 est due au fait que Fluent Bit compare uniquement la longueur — et non le nom complet — d’un champ tag_key, ce qui permet de considérer comme correspondante une charge utile contenant seulement le premier caractère de la clé attendue. 

Cela permet aux attaquants d’usurper des balises approuvées sans connaître le véritable tag_key et d’acheminer leurs journaux via des filtres et des sorties destinés à d’autres services ou locataires. 

En contrôlant la valeur de la balise, les attaquants peuvent contourner les filtres, injecter des données trompeuses et perturber la supervision en aval. Tout déploiement utilisant tag_key avec des entrées HTTP, Elasticsearch ou Splunk est concerné.

Advertisement

CVE-2025-12977 

CVE-2025-12977 survient parce que Fluent Bit ne nettoie pas les balises dérivées de champs contrôlés par l’utilisateur lors de l’utilisation de l’option tag_key. 

Ces balises dynamiques peuvent contenir des caractères tels que des sauts de ligne, des séquences de contrôle ou ../, que de nombreux plugins de sortie intègrent directement aux noms de fichiers, aux entrées de journal ou à la logique de routage. 

Les attaquants peuvent ainsi corrompre les journaux, injecter de fausses entrées, perturber l’analyse ou déclencher une traversée de répertoires selon la configuration. 

Cette faille élargit la surface d’attaque en transformant des champs de journaux ordinaires en vecteurs d’injection et de manipulation en aval.

CVE-2025-12969  

CVE-2025-12969 permet un contournement silencieux de l’authentification dans l’entrée in_forward de Fluent Bit lorsque security.users est configuré sans shared_key. 

Dans cette configuration, Fluent Bit n’applique pas l’authentification, ce qui permet aux attaquants d’envoyer des journaux sans identifiants, alors que les opérateurs pensent avoir activé l’authentification par utilisateur. 

Cela permet d’injecter de fausses données télémétriques, de falsifier les journaux, de submerger les alertes et de dissimuler des activités malveillantes. Cette faille est particulièrement risquée dans les environnements cloud ou mutualisés où les redirecteurs sont exposés au réseau.

Cette chaîne de vulnérabilités souligne l’importance de sécuriser les outils chargés de collecter et d’acheminer les données opérationnelles. 

Advertisement

Stratégies d’atténuation des CVE de Fluent Bit

Pour corriger les vulnérabilités de Fluent Bit, il faut adopter une approche proactive et par couches afin de renforcer les pipelines de journaux. 

Comme ces failles touchent le routage, l’authentification et la gestion des fichiers, les entreprises doivent associer l’application des correctifs à des contrôles environnementaux renforcés afin de réduire le risque d’exploitation.

  • Mettez Fluent Bit à niveau vers les versions 4.1.1 ou 4.0.12 afin d’appliquer les correctifs relatifs au nettoyage des balises, à l’application de l’authentification et à une gestion plus sûre des entrées.
  • Restreignez et segmentez l’accès réseau aux entrées de Fluent Bit en limitant les services autorisés à accéder à in_forward, à HTTP ou à d’autres plugins exposés.
  • Utilisez des balises statiques et validez toutes les données de journaux entrantes afin d’empêcher les entrées non fiables d’influencer le routage, les noms de fichiers ou le traitement en aval.
  • Verrouillez les chemins de sortie et les systèmes de fichiers en définissant des noms de fichiers fixes, en montant les répertoires de configuration en lecture seule et en appliquant les politiques SELinux/AppArmor.
  • Exécutez Fluent Bit dans un environnement renforcé en utilisant des autorisations fondées sur le moindre privilège, l’isolation des conteneurs, mTLS pour le transfert des journaux et une gestion sécurisée des identifiants.
  • Limitez le débit et surveillez le trafic de journalisation afin de détecter les schémas de balises anormaux, les écritures inattendues de fichiers, les plantages d’agents ou les pics de journaux entrants.
  • Appliquez des protections en aval dans lesSIEM et systèmes de stockage grâce à la validation des schémas, aux contrôles d’intégrité et à des chemins de journalisation redondants pour empêcher ou détecter la falsification des journaux.

La sécurisation de Fluent Bit est essentielle, car une télémétrie compromise fragilise tous les processus de détection et de réponse en aval.

La menace croissante qui pèse sur les systèmes de journalisation et de télémétrie

Ces vulnérabilités illustrent une évolution plus large du paysage des menaces : l’infrastructure qui alimente l’observabilité — longtemps considérée comme une plomberie discrète et peu risquée — est devenue une cible de grande valeur pour les attaquants. 

Alors que les entreprises s’appuient toujours davantage sur les journaux, les métriques et les traces pour la détection et la réponse, la compromission du pipeline de télémétrie peut être tout aussi dommageable que celle d’une application ou d’une base de données. 

La position de Fluent Bit à l’intersection des entrées non fiables et des données opérationnelles sensibles rend particulièrement dangereuses les faiblesses de sa logique de routage ou de gestion des fichiers. 

Une seule faille à ce niveau peut fausser la visibilité, compromettre l’intégrité des investigations et aveugler les équipes de sécurité au moment même où elles dépendent le plus de la télémétrie.

Advertisement

Cette érosion de la visibilité montre pourquoi les défenses modernes doivent partir du principe que la compromission est la norme — un principe fondamental au cœur de la sécurité zero-trust

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.