Une faille d’évasion des jails FreeBSD brise l’isolation du système de fichiers

FreeBSD a corrigé une faille critique d’évasion des jails qui peut briser l’isolation du système de fichiers et exposer le système hôte.

Écrit par
Ken Underhill
Ken Underhill
Feb 27, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité critique de FreeBSD permet à des attaquants de s’échapper des environnements de jail et d’accéder au système de fichiers hôte. 

La faille affaiblit un mécanisme d’isolation essentiel et, dans certaines configurations, peut entraîner une rupture complète de la séparation des systèmes de fichiers.

Cette vulnérabilité « permet un accès complet au système de fichiers pour un processus placé dans une jail, rompant le chroot », ont déclaré les chercheurs dans l’avis de sécurité.

Présentation de CVE-2025-15576

Les jails FreeBSD assurent une virtualisation au niveau du système d’exploitation en confinant les processus dans des environnements restreints, avec une visibilité limitée sur le système hôte. 

Elles sont largement utilisées dans les environnements d’hébergement, les déploiements mutualisés et les charges de travail sensibles à la sécurité qui exigent une isolation forte entre les applications. 

Comme les jails reposent sur des limites du système de fichiers imposées par le noyau, toute faiblesse dans leur application affecte directement les hypothèses fondamentales de confiance au sein du système d’exploitation.

CVE-2025-15576 affecte FreeBSD 14.3 et 13.5, et aucune solution de contournement n’est disponible.

La vulnérabilité est classée comme une évasion de jail ou de chroot via l’échange de descripteurs de fichiers entre jails. 

Elle découle de la manière dont les descripteurs de fichiers de répertoires sont traités lorsque deux jails sœurs partagent un répertoire via un montage nullfs et communiquent au moyen d’un socket de domaine Unix.

Dans des conditions normales, le noyau FreeBSD valide chaque étape de la résolution d’un nom de système de fichiers afin de garantir qu’un processus ne puisse pas sortir de la racine de la jail qui lui est attribuée. 

Cependant, dans cette configuration particulière, des processus coopérants au sein de jails sœurs peuvent échanger des descripteurs de fichiers de répertoires via un socket de domaine Unix. 

En raison d’une faille dans l’application des limites, le noyau n’interrompt pas correctement les contrôles de parcours lorsque ces descripteurs sont transmis entre les jails.

Advertisement

Impact et risques pour les environnements basés sur les jails

Un processus placé dans une jail peut ainsi obtenir un descripteur de fichier faisant référence à un répertoire situé en dehors de son arborescence restreinte, contournant de fait la limite du chroot. 

Un attaquant contrôlant les processus des deux jails pourrait s’échapper du confinement et accéder au système de fichiers racine de l’hôte. 

Cela pourrait permettre de modifier des fichiers système, d’accéder à des données sensibles ou de tenter ensuite une élévation de privilèges.

Bien que l’exploitation exige une configuration particulière — des jails sœurs partageant un montage nullfs et un socket Unix —, l’impact potentiel est important pour les environnements qui dépendent de l’isolation basée sur les jails pour séparer les charges de travail. 

Le projet FreeBSD a publié un correctif pour résoudre le problème et, au moment de la publication, n’a signalé aucun indice d’exploitation active dans la nature.

Réduire les risques dans les environnements de jail

Les organisations doivent adopter une approche structurée pour remédier à cette vulnérabilité. 

Si l’application du correctif constitue la principale mesure corrective, l’examen des configurations des jails, le renforcement des contrôles d’accès et l’amélioration de la supervision peuvent réduire davantage les risques.

  • Appliquez un correctif aux systèmes concernés afin de les mettre à jour vers la dernière version de FreeBSD et validez le correctif.
  • Examinez les configurations des jails afin d’éliminer les montages nullfs partagés superflus et limitez les communications entre jails via des sockets de domaine Unix.
  • Empêchez les utilisateurs non privilégiés de transmettre des descripteurs de fichiers de répertoires aux processus placés dans une jail et appliquez le principe du moindre privilège dans chaque jail.
  • Appliquez des contrôles d’isolation supplémentaires, comme les politiques du framework MAC de FreeBSD, afin de renforcer l’application des limites entre les jails.
  • Surveillez les accès inhabituels au système de fichiers, les transferts de descripteurs de fichiers, les modifications de montages ou toute activité inattendue entre jails pouvant indiquer des tentatives de contournement des limites.
  • Validez des sauvegardes sécurisées au niveau de l’hôte et l’intégrité des fichiers système afin de garantir une restauration rapide en cas d’évasion d’une jail.
  • Mettez à l’épreuve et actualisez les plans de réponse aux incidents au moyen d’exercices sur table axés sur le confinement et la reprise après une éventuelle évasion de jail.
Advertisement

Collectivement, ces mesures peuvent contribuer à limiter le rayon d’impact d’une éventuelle évasion de jail tout en renforçant la résilience globale du système. 

Préserver les limites de confiance dans FreeBSD

Bien que l’exploitation exige une configuration particulière, CVE-2025-15576 souligne l’importance de maintenir des contrôles d’isolation solides dans les environnements mutualisés et sensibles à la sécurité. 

Pour les organisations qui s’appuient sur les jails FreeBSD pour séparer leurs charges de travail, l’application rapide des correctifs et une gestion rigoureuse des configurations sont essentielles à la préservation des limites de confiance au niveau du système d’exploitation.

la manière dont lessolutions zero trust peuvent renforcer l’isolation et réduire la confiance implicite dans les environnements d’infrastructure partagée.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.