Canonical a récemment annoncé la sortie de la version bêta d’Ubuntu 26.10 « Stonking Stingray », qui propose l’une de ses mises à jour de sécurité les plus complètes à ce jour, reposant sur une migration vers le noyau Linux 7.3 et OpenSSL 4.0, la première mise à jour majeure depuis OpenSSL 3.0. Le nouveau noyau renforce la sécurité des modules Landlock, AppArmor, SELinux et Smack, tout en apportant des corrections au vérificateur BPF destinées à empêcher les fuites de pointeurs lors d’attaques par exécution spéculative. Le chiffrement complet du disque basé sur le TPM a été étendu aux machines ne disposant pas d’une racine de confiance matérielle, tandis qu’un GRUB signé et allégé supprime les pilotes de système de fichiers inutiles tels que Btrfs, XFS et ZFS du chemin de démarrage sécurisé (Secure Boot). Ubuntu est une distribution Linux basée sur Debian et composée principalement de logiciels libres et open source. Développée par la société britannique Canonical et une communauté de contributeurs selon un modèle de gouvernance méritocratique, Ubuntu est disponible en plusieurs éditions officielles : Desktop, Server, et Core pour l'IoT et les appareils robotiques. Ubuntu suit un cycle de publication semestriel, avec des versions à support à long terme (LTS) publiées tous les deux ans. Canonical fournit des mises à jour de sécurité et un support jusqu’à ce que chaque version atteigne sa fin de vie (EOL) prévue, un support étendu étant disponible en option via les services Ubuntu Pro et Expanded Security Maintenance (ESM).
En juin, Canonical a annoncé le lancement de Myna, une nouvelle solution de dictée vocale pour Ubuntu Desktop qui met l'accent sur la confidentialité et le traitement local. Conçue pour s'intégrer de manière transparente, Myna garantit que toutes les données vocales restent sur l'appareil, s'inscrivant ainsi dans des flux de travail respectueux de la vie privée. En outre, la distribution Linux Ubuntu 26.10 intégrera Myna. L'implémentation initiale cible d'abord Ubuntu Desktop sur Wayland et valide la prise en charge de GNOME. Myna prendra ensuite en charge des fonctionnalités d'IA plus étendues, telles que les assistants vocaux, la traduction et les commandes vocales avancées.
Canonical a récemment annoncé la sortie de la version bêta d’Ubuntu 26.10 « Stonking Stingray », qui propose l’une de ses mises à jour de sécurité les plus complètes à ce jour, reposant sur une migration vers le noyau Linux 7.3 et OpenSSL 4.0, la première mise à jour majeure depuis OpenSSL 3.0. Le nouveau noyau renforce la sécurité des modules Landlock, AppArmor, SELinux et Smack, tout en apportant des corrections au vérificateur BPF destinées à empêcher les fuites de pointeurs lors d’attaques par exécution spéculative. Ubuntu 26.10 adopte également l’échange de clés post-quantiques hybrides par défaut dans la configuration TLS d’OpenSSL, mettant ainsi les normes cryptographiques ML-KEM, ML-DSA et SLH-DSA à la disposition des utilisateurs en prévision des menaces liées à l’informatique quantique.
Au-delà de la cryptographie, cette version introduit des améliorations en matière de sécurité de la mémoire à l’échelle du système, notamment des utilitaires de base désormais entièrement écrits en Rust (remplaçant les dernières implémentations GNU de cp, mv et rm), ainsi que dbus-broker qui remplace le dbus-daemon, vieux de dix ans, pour une fiabilité et une évolutivité accrues.
Le chiffrement complet du disque basé sur le TPM a été étendu aux machines ne disposant pas d’une racine de confiance matérielle, tandis qu’un GRUB signé et allégé supprime les pilotes de système de fichiers inutiles tels que Btrfs, XFS et ZFS du chemin de démarrage sécurisé (Secure Boot). Parmi les nouvelles fonctionnalités axées sur la confidentialité, on trouve Myna, un outil de reconnaissance vocale intégré à l’appareil qui traite les données audio localement via un snap en bac à sable sans transmission vers le cloud, et upki, un système de révocation de certificats intégré à curl pour détecter les certificats révoqués lors de la vérification HTTPS.
Les entreprises bénéficieront de capacités d’authentification améliorées : authd prend désormais en charge la connexion par mot de passe Microsoft et l’authentification multifactorielle via Microsoft Authenticator, tandis que NetworkManager offre désormais la prise en charge de PKCS#11 et des cartes à puce pour l’accès VPN par jeton matériel. Les utilisateurs doivent toutefois prendre en compte d’importantes contraintes de migration : l’interface OpenSSL ENGINE a été supprimée au profit des fournisseurs, ce qui nécessite la mise à jour des configurations des HSM et des clés PKCS#11, tandis que les limitations de grub impliquent que le répertoire /boot sur LVM, les RAID logiciels au-delà de RAID1 et le chiffrement LUKS ne sont plus pris en charge sous Secure Boot. Ubuntu recommande de tester les scripts par rapport aux nouvelles valeurs par défaut de Rust et de vérifier la compatibilité des fournisseurs de matériel avant le déploiement.
Voici l'annonce de Canonical :
Quelles sont les nouveautés en matière de sécurité dans Ubuntu 26.10 ?
Ubuntu 26.10 « Stonking Stingray » arrive à un moment où les outils d’IA accélèrent la découverte de vulnérabilités. Il est essentiel d’appliquer les correctifs plus rapidement, mais la résilience du système d’exploitation sous-jacent doit également limiter ce qu’un attaquant peut accomplir avant qu’un correctif ne soit disponible.
Pour répondre à ce nouveau paysage de menaces, Ubuntu 26.10 poursuit le travail entamé dans les versions précédentes en réduisant le code exposé aux attaques : il remplace les implémentations présentant des risques pour la mémoire tout en préservant le confinement à mesure que les composants évoluent. La sécurité ne se limite pas aux fonctionnalités de sécurité ; elle guide notre approche dans toutes nos innovations. Prenons l’exemple de Myna, la nouvelle fonctionnalité de dictée sur bureau d’Ubuntu. Sa reconnaissance vocale s’exécute localement via un snap d’inférence en sandbox, ce qui évite d’envoyer le flux audio vers un service cloud pour la transcription.
Dans cet article, nous passerons en revue les changements apportés à la sécurité dans Ubuntu 26.10, la protection offerte par chaque modification, ainsi que les points à vérifier avant la mise à jour. Voici un aperçu rapide si vous recherchez un élément spécifique :
- Un GRUB signé et allégé, avec une surface d’attaque réduite
- Chiffrement basé sur le TPM sur les machines dépourvues de racine de confiance matérielle
- Des utilitaires de base désormais entièrement écrits en Rust
- OpenSSL 4.0, OpenSSH 10.5 et révocation de certificats avec upki
- dbus-broker comme bus de messages par défaut, avec la médiation AppArmor intacte
- ntpd-rs, un démon de synchronisation horaire sans risque pour la mémoire, disponible à des fins de test
- Prise en charge par authd de l’authentification multifactorielle (MFA) de - Microsoft et des comptes basés sur un fournisseur d’identité, ainsi que de la connexion VPN via un jeton matériel dans NetworkManager
- Reconnaissance vocale intégrée à l’appareil
- Linux 7.3
Un chemin de démarrage sécurisé (Secure Boot) allégé
GRUB fait partie de la chaîne de démarrage précoce d’Ubuntu. Dans la configuration habituelle du démarrage sécurisé UEFI, le firmware charge d’abord shim, qui valide et charge ensuite GRUB. Ce dernier contient des analyseurs syntaxiques pour les systèmes de fichiers, les formats d’images et les structures de partitions qui, au fil des ans, ont constitué une source constante de vulnérabilités permettant de contourner le démarrage sécurisé.
Dans Ubuntu 26.10, les versions signées de GRUB ne conservent que ce dont Ubuntu a besoin pour démarrer :
- /boot sur ext4, FAT et ISO9660 reste pris en charge, tout comme squashfs pour les snaps.
- Les pilotes de systèmes de fichiers pour Btrfs, HFS+, XFS et ZFS ont été supprimés de la version signée, tout comme le chargement d’images JPEG et PNG et les tables de partition Apple.
- Le répertoire /boot sur LVM, les RAID logiciels autres que RAID1 et le chiffrement LUKS ne sont plus pris en charge sous Secure Boot.
Cela réduit la surface d’attaque potentielle pendant la séquence de démarrage. Ces modifications n’affectent que le chemin de démarrage ; LVM, RAID, LUKS, Btrfs et ZFS continuent de fonctionner dans le système en cours d’exécution. L’ensemble complet des fonctionnalités reste également disponible lorsque Secure Boot est désactivé. Vérifiez que toute configuration personnalisée du répertoire /boot figure bien dans la liste des configurations prises en charge avant de procéder à la mise à jour.
Moins de parseurs s’exécutant avant le noyau signifie moins de possibilités de briser la chaîne de confiance. Nous avons délibérément effectué ce changement juste après la sortie d’une version à support à long terme (dans ce cas, Ubuntu 26.04 LTS), afin que toute personne dépendant des fonctionnalités supprimées puisse rester sur Ubuntu 26.04 LTS jusqu’en mai 2041 grâce à Ubuntu Pro et à l’extension Legacy.
Le chiffrement de /boot ne suffit pas à lui seul à authentifier son contenu ni à établir une chaîne de démarrage fiable. Le chiffrement complet du disque soutenu par le TPM d’Ubuntu combine les protections de la chaîne de démarrage avec le démarrage mesuré et une politique régissant le moment où la clé de déverrouillage du disque peut être libérée. Voyons cela de plus près.
Le chiffrement soutenu par le TPM sur davantage de machines
Le chiffrement complet du disque soutenu par le TPM protège les données au repos et lie le déverrouillage automatique du disque à l’état de démarrage mesuré du système. Le TPM ne libère la clé de déverrouillage du disque que lorsque ces mesures satisfont à la politique de sécurité configurée. Dans Ubuntu 26.10, le chiffrement complet du disque pris en charge par le TPM s’étend aux systèmes ne disposant pas d’une racine de confiance matérielle. Ubuntu ne peut pas vérifier automatiquement le micrologiciel sur ces machines ; celles-ci nécessitent donc un code PIN ou une phrase de passe lors de l’installation.
Les administrateurs peuvent supprimer le code PIN ultérieurement. Cependant, sans celui-ci, le système n’est plus protégé contre la falsification du micrologiciel. Les machines dotées d’une racine de confiance matérielle, ce qui concerne la plupart des PC fabriqués depuis 2021, continuent de se déverrouiller automatiquement.
Le processus de mise à jour du micrologiciel a également changé. fwupd ne demande désormais une clé de récupération que lorsque le système en cours d’exécution utilise un chiffrement basé sur le TPM et qu’une mise à jour du micrologiciel pourrait affecter les mesures utilisées pour déverrouiller le disque, plutôt que d’afficher une invite inutile sur les systèmes où la mise à jour n’affecte pas la politique de déverrouillage basée sur le TPM. Ce correctif a également été rétroporté vers Ubuntu 26.04 LTS.
Utilitaires de base, désormais entièrement en Rust
Ubuntu 26.04 LTS avait adopté par défaut les utilitaires coreutils basés sur Rust (uutils), mais avait conservé les implémentations GNU de cp, mv et rm pour des raisons de compatibilité. Ubuntu 26.10 migre ces outils restants. Les utilitaires de base par défaut s’exécutent désormais entièrement en Rust.
Il s’agit de commandes que les scripts, les paquets et les administrateurs utilisent quotidiennement, tout au long de la journée. Safe Rust prévient certaines catégories d’erreurs liées à la sécurité de la mémoire, notamment les « use-after-free » et les accès hors limites à la mémoire, grâce à des vérifications à la compilation et, si nécessaire, à l’exécution. Cela réduit le risque de vulnérabilités liées à la corruption de la mémoire, bien que cela n’empêche pas les erreurs logiques ni les vulnérabilités présentes dans le code non sécurisé et les dépendances.
Nous encourageons chacun à tester ses scripts qui dépendent du comportement subtil des commandes par rapport aux nouveaux paramètres par défaut, en particulier les workflows privilégiés qui copient, déplacent ou suppriment des fichiers.
OpenSSL 4.0 et OpenSSH 10.5
Un ordinateur quantique suffisamment puissant pourrait venir à bout d’algorithmes à clé publique largement déployés, tels que le RSA et la cryptographie à courbe elliptique, que nous utilisons aujourd’hui pour sécuriser les connexions et vérifier les signatures. Les algorithmes post-quantiques sont conçus pour résister à cette menace. Ubuntu les intègre car les données chiffrées aujourd’hui pourraient être collectées et déchiffrées à l’avenir.
Ubuntu 26.10 passe à OpenSSL 4.0 (OpenSSL est la norme mondiale en matière de chiffrement sur Internet), la première nouvelle version majeure depuis OpenSSL 3.0. Cela s’appuie sur les fondements post-quantiques d’Ubuntu 26.04 LTS. À l’instar d’Ubuntu 26.04 LTS, Ubuntu 26.10 met à la disposition des utilisateurs les algorithmes ML-KEM, ML-DSA et SLH-DSA, l’échange de clés hybride post-quantique étant privilégié par défaut dans la configuration TLS d’OpenSSL lorsque cela est pris en charge par le correspondant. OpenSSL 4.0 ajoute le groupe d’échange de clés hybride curveSM2MLKEM768, le pseudo-digest ML-DSA-MU et la fonction cSHAKE.
Il introduit également la prise en charge d’Encrypted Client Hello (ECH). Lorsqu’il est activé par des applications et des serveurs compatibles, ECH protège le message TLS ClientHello interne, y compris le nom de serveur demandé. Il ne masque pas l’adresse IP de destination ni n’empêche toute analyse du trafic, et l’installation d’OpenSSL 4.0 n’active pas automatiquement ECH pour toutes les applications.
Ubuntu 26.10 introduit également upki, une approche au niveau du système pour la révocation des certificats. Les outils en ligne de commande Linux ont historiquement manqué de l’infrastructure de révocation de niveau navigateur utilisée par des navigateurs tels que Firefox et Chromium, ce qui signifie qu’une application peut valider avec succès une chaîne de certificats sans nécessairement savoir qu’un certificat a depuis été révoqué.
upki utilise des données de révocation CRLite mises en cache localement afin que les applications puissent vérifier la révocation des certificats sans avoir à effectuer une requête en ligne distincte auprès d’une autorité de certification à chaque connexion. Dans Ubuntu 26.10, cette fonctionnalité est intégrée à curl, ce qui permet aux connexions HTTPS établies via curl de détecter les certificats révoqués dans le cadre de la vérification des certificats. Les données de révocation sont mises à jour périodiquement en arrière-plan.
Plusieurs interfaces et algorithmes hérités ont été supprimés ou restreints :
- L’interface ENGINE a été supprimée au profit des fournisseurs.
- La prise en charge de SSLv3 a été supprimée.
- La prise en charge des courbes elliptiques obsolètes dans TLS et des paramètres explicites de courbes elliptiques est désactivée.
- Les vérifications des certificats et des révocations ont été renforcées, notamment par des contrôles supplémentaires de l’identifiant de clé d’autorité lorsque la vérification X.509 stricte est activée.
Si vous utilisez les moteurs OpenSSL pour les HSM, les jetons PKCS#11 ou les clés gérées par TPM, il est temps de passer au fournisseur équivalent : la nouvelle interface de plug-in d’OpenSSL. Vérifiez qu’il existe un fournisseur adapté à votre matériel et à vos workflows, puis testez la migration. Ces changements réduisent le code hérité et étendent les capacités cryptographiques, mais ils peuvent nécessiter des modifications au niveau des applications et de la configuration.
Ubuntu 26.10 intègre également OpenSSH 10.5. L’échange de clés post-quantique hybride reste le mode par défaut. Cela inclut les corrections introduites dans OpenSSH 10.3 concernant la gestion des certificats et de la ligne de commande :
- Lors de la vérification des certificats via l’option `authorized_keys principals=`, une liste de principaux de certificats vide ne fait plus office de caractère générique.
- sshd applique correctement les restrictions concernant les algorithmes ECDSA qu’il accepte.
- La validation des noms d’utilisateur en ligne de commande s’effectue plus tôt, ce qui résout les cas où des métacaractères du shell auraient pu être développés via des jetons de configuration dans `ssh_config`.
`dbus-broker` remplace `dbus-daemon`
D-Bus permet aux applications et aux services de communiquer, qu’ils se connectent au Wi-Fi ou montent une clé USB. Il s’agit d’une frontière de confiance, car les processus non privilégiés l’utilisent pour accéder aux processus privilégiés. Ubuntu utilise AppArmor pour contrôler les interfaces D-Bus auxquelles les snaps et les paquets critiques peuvent accéder.
Ubuntu 26.10 remplace dbus-daemon, utilisé dans Ubuntu depuis 2004, par dbus-broker. Ce nouveau composant utilise une architecture événementielle offrant une meilleure comptabilité, une plus grande fiabilité et une meilleure évolutivité. Le bus système et tous les bus de session utilisateur seront modifiés lors des nouvelles installations et des mises à jour.
Le passage à dbus-broker préserve le contrôle d’AppArmor sur les messages D-Bus que les applications peuvent envoyer et recevoir. Cela permet de maintenir l’application des politiques de confinement existantes alors qu’Ubuntu remplace l’implémentation du bus de messages. Ubuntu 26.10 inclut également d’autres corrections concernant cette intégration d’AppArmor.
Synchronisation horaire sans risque pour la mémoire, prête à être testée
La précision horaire est essentielle à la validation des certificats TLS, à Kerberos, à la fiabilité des horodatages des journaux et aux pistes d’audit. Si l’horloge système présente un écart important, des certificats valides peuvent apparaître comme expirés ou non encore valides, l’authentification...
La fin de cet article est réservée aux abonnés. Soutenez le Club Developpez.com en prenant un abonnement pour que nous puissions continuer à vous proposer des publications.