Aller au contenu
Développeur Full Stack
, ,

Contrast : injection AML pouvant compromettre les données d’un invité confidentiel

Dans cet article 4 rubriques
Veille sécuritéCloud & DevOps
P3Élevée

Une injection AML dans la gestion ACPI du noyau invité peut permettre à un hôte contrôlé d’exécuter du code dans l’invité et de divulguer ou modifier ses données confidentielles. Le problème concerne Contrast sur AMD SEV-SNP avant 1.18.0 ; la version 1.18.0 sandboxe l’interpréteur AML pour l’empêcher d’accéder aux pages mémoire privées.

Kubernetes
IdentifiantCVE-2026-100839
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.18.0

Source : NVD — CVE-2026-100839

Analyse technique

Les tables ACPI contenant du bytecode AML non fiable sont interprétées par le noyau invité. Un hôte contrôlé peut fournir du code AML malveillant ; le correctif limite l’accès de l’interpréteur aux pages privées.

Impact, versions et correctif

Événement datéLa fiche NVD, publiée le 2026-09-27, a été mise à jour le 2026-10-08. L’entrée fournie décrit une faille et un correctif, mais ne précise pas si la mise à jour du 8 octobre a apporté un changement substantiel ; cette date ne suffit donc pas à établir un événement admissible dans la période.
ImpactExécution de code dans l’invité et divulgation ou modification de données confidentielles.
Versions affectéesContrast versions antérieures à 1.18.0, sur Metal-QEMU-SNP et Metal-QEMU-SNP-GPU ; Metal-QEMU-TDX n’est pas affecté.
Version corrigée1.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
EPSS0,15% · percentile 3,5%
Publication2026-09-27T02:17:22.230Z
Mise à jour2026-10-08T16:16:59.803Z

Action recommandée

Mettre à niveau Contrast vers la version 1.18.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :