Une vulnérabilité critique de FreeBSD permet à des attaquants de s’échapper des environnements de jail et d’accéder au système de fichiers hôte.
La faille affaiblit un mécanisme d’isolation essentiel et, dans certaines configurations, peut entraîner une rupture complète de la séparation des systèmes de fichiers.
Cette vulnérabilité « permet un accès complet au système de fichiers pour un processus placé dans une jail, rompant le chroot », ont déclaré les chercheurs dans l’avis de sécurité.
Présentation de CVE-2025-15576
Les jails FreeBSD assurent une virtualisation au niveau du système d’exploitation en confinant les processus dans des environnements restreints, avec une visibilité limitée sur le système hôte.
Elles sont largement utilisées dans les environnements d’hébergement, les déploiements mutualisés et les charges de travail sensibles à la sécurité qui exigent une isolation forte entre les applications.
Comme les jails reposent sur des limites du système de fichiers imposées par le noyau, toute faiblesse dans leur application affecte directement les hypothèses fondamentales de confiance au sein du système d’exploitation.
CVE-2025-15576 affecte FreeBSD 14.3 et 13.5, et aucune solution de contournement n’est disponible.
La vulnérabilité est classée comme une évasion de jail ou de chroot via l’échange de descripteurs de fichiers entre jails.
Elle découle de la manière dont les descripteurs de fichiers de répertoires sont traités lorsque deux jails sœurs partagent un répertoire via un montage nullfs et communiquent au moyen d’un socket de domaine Unix.
Dans des conditions normales, le noyau FreeBSD valide chaque étape de la résolution d’un nom de système de fichiers afin de garantir qu’un processus ne puisse pas sortir de la racine de la jail qui lui est attribuée.
Cependant, dans cette configuration particulière, des processus coopérants au sein de jails sœurs peuvent échanger des descripteurs de fichiers de répertoires via un socket de domaine Unix.
En raison d’une faille dans l’application des limites, le noyau n’interrompt pas correctement les contrôles de parcours lorsque ces descripteurs sont transmis entre les jails.
Impact et risques pour les environnements basés sur les jails
Un processus placé dans une jail peut ainsi obtenir un descripteur de fichier faisant référence à un répertoire situé en dehors de son arborescence restreinte, contournant de fait la limite du chroot.
Un attaquant contrôlant les processus des deux jails pourrait s’échapper du confinement et accéder au système de fichiers racine de l’hôte.
Cela pourrait permettre de modifier des fichiers système, d’accéder à des données sensibles ou de tenter ensuite une élévation de privilèges.
Bien que l’exploitation exige une configuration particulière — des jails sœurs partageant un montage nullfs et un socket Unix —, l’impact potentiel est important pour les environnements qui dépendent de l’isolation basée sur les jails pour séparer les charges de travail.
Le projet FreeBSD a publié un correctif pour résoudre le problème et, au moment de la publication, n’a signalé aucun indice d’exploitation active dans la nature.
Réduire les risques dans les environnements de jail
Les organisations doivent adopter une approche structurée pour remédier à cette vulnérabilité.
Si l’application du correctif constitue la principale mesure corrective, l’examen des configurations des jails, le renforcement des contrôles d’accès et l’amélioration de la supervision peuvent réduire davantage les risques.
- Appliquez un correctif aux systèmes concernés afin de les mettre à jour vers la dernière version de FreeBSD et validez le correctif.
- Examinez les configurations des jails afin d’éliminer les montages nullfs partagés superflus et limitez les communications entre jails via des sockets de domaine Unix.
- Empêchez les utilisateurs non privilégiés de transmettre des descripteurs de fichiers de répertoires aux processus placés dans une jail et appliquez le principe du moindre privilège dans chaque jail.
- Appliquez des contrôles d’isolation supplémentaires, comme les politiques du framework MAC de FreeBSD, afin de renforcer l’application des limites entre les jails.
- Surveillez les accès inhabituels au système de fichiers, les transferts de descripteurs de fichiers, les modifications de montages ou toute activité inattendue entre jails pouvant indiquer des tentatives de contournement des limites.
- Validez des sauvegardes sécurisées au niveau de l’hôte et l’intégrité des fichiers système afin de garantir une restauration rapide en cas d’évasion d’une jail.
- Mettez à l’épreuve et actualisez les plans de réponse aux incidents au moyen d’exercices sur table axés sur le confinement et la reprise après une éventuelle évasion de jail.
Collectivement, ces mesures peuvent contribuer à limiter le rayon d’impact d’une éventuelle évasion de jail tout en renforçant la résilience globale du système.
Préserver les limites de confiance dans FreeBSD
Bien que l’exploitation exige une configuration particulière, CVE-2025-15576 souligne l’importance de maintenir des contrôles d’isolation solides dans les environnements mutualisés et sensibles à la sécurité.
Pour les organisations qui s’appuient sur les jails FreeBSD pour séparer leurs charges de travail, l’application rapide des correctifs et une gestion rigoureuse des configurations sont essentielles à la préservation des limites de confiance au niveau du système d’exploitation.
la manière dont lessolutions zero trust peuvent renforcer l’isolation et réduire la confiance implicite dans les environnements d’infrastructure partagée.





