En bref

  • CVE-2026-61674 : stack buffer overflow CVSS 9.2 dans le plugin out_forward de Fluent Bit, exploitable par un serveur amont malveillant contrôlé par l'attaquant.
  • Systèmes affectés : toutes les instances Fluent Bit avec Secure Forward activé — massivement présentes dans AWS, Azure, GCP et les clusters Kubernetes.
  • Un PoC fonctionnel a été publié le 23 septembre 2026 — la fenêtre avant exploitation active est de 24 à 48 heures.

Les faits

Le 23 septembre 2026, des chercheurs en sécurité ont publié une analyse technique complète et un proof-of-concept (PoC) fonctionnel pour CVE-2026-61674, un dépassement de tampon de pile affectant le plugin out_forward de Fluent Bit. La vulnérabilité est classée CVSS 9.2 (CRITIQUE) et concerne le mécanisme Secure Forward utilisé pour les échanges authentifiés entre agents et serveurs de logs.

Fluent Bit est l'un des outils d'observabilité les plus déployés au monde. Open source, léger, il est utilisé nativement par Amazon Web Services, Microsoft Azure, Google Cloud Platform ainsi que par la quasi-totalité des distributions Kubernetes comme collecteur et redirecteur de journaux applicatifs et système. On l'estime présent sur plusieurs dizaines de milliards d'instances, ce qui en fait un vecteur d'attaque à surface extraordinairement large.

La faille réside dans le gestionnaire PONG du mode Secure Forward du plugin out_forward. Ce mode permet à un agent Fluent Bit de s'authentifier auprès d'un serveur de destination via un mécanisme PING/PONG avec clé partagée (Shared_Key). Le problème se situe précisément dans la gestion du champ "reason" du message PONG renvoyé par le serveur : Fluent Bit copie ce champ dans un tampon de pile fixe de 32 octets en utilisant memcpy, sans valider ni le type MessagePack de l'entrée ni sa longueur réelle.

Un attaquant en mesure de contrôler ou d'usurper l'identité d'un serveur Secure Forward de destination peut envoyer un message PONG dont le champ "reason" dépasse 32 octets dès la première poignée de main. L'excédent écrase les données de contrôle de la pile du thread Fluent Bit, permettant d'obtenir un primitif d'écriture arbitraire en mémoire noyau ou utilisateur et d'exécuter du code arbitraire avec les privilèges du processus. Dans les déploiements Kubernetes, Fluent Bit tourne fréquemment avec des privilèges élevés ou en tant que root.

L'advisory officiel est référencé sous l'identifiant GHSA-jrp8-r9hx-gf73 sur GitHub. Les mainteneurs ont produit un correctif et les versions patchées sont disponibles depuis le 22 septembre 2026. La divulgation du PoC le lendemain par des chercheurs indépendants constitue une pression supplémentaire sur les équipes DevSecOps. Au 24 septembre 2026, aucune exploitation active dans la nature n'a été confirmée — mais l'historique de 2026 montre que les grands groupes ransomware comme Qilin ou Clop intègrent les PoC publics en moins de 48 heures.

Le scénario d'attaque le plus réaliste dans les architectures cloud modernes implique un attaquant qui aurait déjà compromis un collecteur central Fluent Bit (un agrégateur vers lequel pointent des centaines d'agents DaemonSet dans un cluster Kubernetes). En envoyant un PONG malveillant, il peut compromettre en cascade tous les agents connectés. Dans un environnement multi-tenant, une dérive de configuration ou une attaque man-in-the-middle sur le réseau d'agrégation constitue un vecteur réaliste supplémentaire.

Cette vulnérabilité s'inscrit dans une tendance préoccupante : Fluent Bit avait déjà fait l'objet de vulnérabilités critiques dans son composant HTTP Server en novembre 2024 (source : The Register), affectant tous les grands fournisseurs cloud. La récurrence des failles dans cet outil souligne que la chaîne de dépendances d'observabilité doit faire l'objet d'un traitement de sécurité aussi rigoureux que la chaîne applicative elle-même — ce qui est rarement le cas dans les organisations auditées.

Du point de vue de la gestion de crise, les équipes SOC doivent impérativement corréler les éventuels comportements anormaux des processus Fluent Bit — connexions sortantes inhabituelles, spawn de processus enfants, accès fichiers hors périmètre — avec cette CVE. Les règles de détection basées sur l'advisory GHSA-jrp8-r9hx-gf73 doivent être déployées immédiatement dans les SIEM et les solutions d'EDR capables de superviser des workloads conteneurisés.

Impact et exposition

CVE-2026-61674 touche directement toutes les configurations Fluent Bit activant le plugin out_forward en mode Secure Forward avec option Shared_Key ou Empty_Shared_Key. L'exposition est maximale dans les clusters Kubernetes utilisant Fluent Bit comme DaemonSet (déploiement standard), dans les pipelines de logs AWS, Azure et GCP, et dans les infrastructures on-premise avec collecte centralisée. L'exécution de code arbitraire avec les privilèges du processus Fluent Bit ouvre la voie à une escalade de privilèges, un mouvement latéral dans le cluster, ou une exfiltration de l'intégralité des logs — qui contiennent souvent des tokens d'API, des secrets applicatifs et des données utilisateur.

Recommandations

  • Mise à jour immédiate : Mettre à jour Fluent Bit vers la version corrigée référencée dans GHSA-jrp8-r9hx-gf73. Priorité critique, délai maximum 24h.
  • Inventaire exhaustif : Recenser tous les déploiements Fluent Bit : DaemonSets Kubernetes, agents Helm, images Docker personnalisées, installations bare-metal.
  • Mesure palliative immédiate : Si le patch est impossible à appliquer en urgence, désactiver temporairement le mode Secure Forward ou bloquer via NetworkPolicy les connexions Fluent Bit vers des serveurs non explicitement validés.
  • Surveillance renforcée : Déployer des règles de détection dans votre SIEM basées sur l'advisory GHSA-jrp8-r9hx-gf73, surveiller les comportements anormaux des processus Fluent Bit.
  • Revue de configuration : Vérifier que les Shared_Key sont robustes, tournées régulièrement, et que les destinations Secure Forward sont explicitement whitelistées par politique réseau.

Alerte critique

Un PoC fonctionnel est public depuis le 23 septembre 2026 pour CVE-2026-61674 (CVSS 9.2). L'exploitation active est imminente. Toute infrastructure Fluent Bit avec Secure Forward doit être patchée dans les 24 heures. Le délai moyen d'intégration d'un PoC public par les groupes ransomware en 2026 est inférieur à 48 heures.

Mon déploiement Fluent Bit est-il vulnérable si je n'utilise pas Secure Forward ?

Non, CVE-2026-61674 est spécifique au mode Secure Forward du plugin out_forward. Si vos agents transmettent leurs logs en Forward standard sans Shared_Key, vous n'êtes pas exposé à cette faille précise. Cependant, la mise à jour vers la dernière version reste vivement recommandée pour bénéficier de l'ensemble des correctifs de sécurité du release. Vérifiez aussi vos fichiers de configuration Helm et vos ConfigMaps Kubernetes pour confirmer l'absence de directive Shared_Key.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit