Veille sécuritéCloud & DevOps
P3Élevée
Une injection AML dans la gestion ACPI du noyau invité peut permettre à un hôte contrôlé d’exécuter du code dans l’invité et de divulguer ou modifier ses données confidentielles. Le problème concerne Contrast sur AMD SEV-SNP avant 1.18.0 ; la version 1.18.0 sandboxe l’interpréteur AML pour l’empêcher d’accéder aux pages mémoire privées.
Kubernetes
IdentifiantCVE-2026-100839
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.18.0
Source : NVD — CVE-2026-100839
Analyse technique
Les tables ACPI contenant du bytecode AML non fiable sont interprétées par le noyau invité. Un hôte contrôlé peut fournir du code AML malveillant ; le correctif limite l’accès de l’interpréteur aux pages privées.
Impact, versions et correctif
Événement datéLa fiche NVD, publiée le 2026-09-27, a été mise à jour le 2026-10-08. L’entrée fournie décrit une faille et un correctif, mais ne précise pas si la mise à jour du 8 octobre a apporté un changement substantiel ; cette date ne suffit donc pas à établir un événement admissible dans la période.
ImpactExécution de code dans l’invité et divulgation ou modification de données confidentielles.
Versions affectéesContrast versions antérieures à 1.18.0, sur Metal-QEMU-SNP et Metal-QEMU-SNP-GPU ; Metal-QEMU-TDX n’est pas affecté.
Version corrigée1.18.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.4
EPSS0,15% · percentile 3,5%
Publication2026-09-27T02:17:22.230Z
Mise à jour2026-10-08T16:16:59.803Z
Action recommandée
Mettre à niveau Contrast vers la version 1.18.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).