C'est en tout cas ce que ce sont empressés de rapportés les médias.
L'un d'eux note par exemple :
« En juin, Red Hat a averti ses clients d'un problème décrit comme "Kernel panic observed after booting 5.14.0-427.13.1.el9_4.x86_64 by falcon-sensor process" (panique du noyau observée après le démarrage de 5.14.0-427.13.1.el9_4.x86_64 par le processus falcon-sensor) qui a affecté certains utilisateurs de Red Hat Enterprise Linux 9.4 après (comme le suggère l'avertissement) avoir démarré sur la version 5.14.0-427.13.1.el9_4.x86_64 du noyau.
« Un second problème intitulé "System crashed at cshook_network_ops_inet6_sockraw_release+0x171a9" conseille aux utilisateurs "d'obtenir de l'aide pour résoudre les problèmes potentiels liés au module noyau falcon_lsm_serviceable fourni par la suite logicielle de sécurité CrowdStrike Falcon Sensor/Agent". Red Hat a également indiqué que "la désactivation de la suite logicielle CrowdStrike Falcon Sensor/Agent ... atténuera les pannes et apportera une stabilité temporaire au système en question pendant que le problème est étudié". Le problème a été "observé mais n'est pas limité aux versions 6 et 7".
« Nous avons également repéré des rapports selon lesquels CrowdStrike est soupçonné de causer des problèmes sous Debian et Rocky Linux ».
Toutefois, des professionnels ce sont empressés de noter que les problèmes liés à Linux sont très différents des problèmes de BSOD de Windows :
« Les paniques du noyau redhat ont été causées par un bug dans l'implémentation ebpf du noyau, probablement une régression introduite par un patch spécifique à rhel. Blâmer crowdstrike pour cela est stupide (tout comme blâmer Microsoft pour le BSOD de Crowdstrike est stupide).
« Pour la petite histoire, je travaille également sur un produit utilisant des eBPF, et j'ai eu des mises à jour du noyau qui ont causé des paniques dans mes sondes eBPF.
« Dans mon cas, la panique s'est produite parce que le noyau a décidé de modifier une interface de hook LSM, en ajoutant un nouvel argument devant les autres. Lorsque la sonde est chargée, le noyau ne vérifie pas le type des arguments, et ne réalise donc pas que la sonde n'est pas compatible avec le nouveau noyau. Lorsque la sonde s'exécute, il se passe des choses bizarres et vous vous retrouvez avec une panique du noyau.
« Les sondes eBPF qui provoquent des paniques du noyau indiquent presque toujours un bogue du noyau, et non un bogue du fournisseur ebpf. Il y a bien sûr des exceptions (comme un ebpf qui refuse l'accès à une ressource et fait planter pid1). Mais elles sont très rares ».
Pour mémoire, eBPF est une technologie issue du noyau Linux qui peut exécuter des programmes dans un environnement confiné, mais avec les privilèges du noyau du système d'exploitation. eBPF est utilisé pour étendre de façon sûre et efficace les capacités du noyau, sans qu'il soit nécessaire de modifier le code source du noyau ou de charger des modules.
Mais ce genre d'avis ne fait pas l'unanimité. Un professionnel de l'informatique rétorque :
« Il n'est pas évident pour moi qu'ils soient si différents, mais peut-être ne suis-je pas "suffisamment intelligent".
« Pour moi, il s'agit d'une question compliquée - les organisations Linux et Windows sont toutes deux très performantes en matière d'ingénierie de la fiabilité du noyau, même si les structures organisationnelles et les approches d'ingénierie sont très différentes.
« Oui, "on a fait confiance aux mauvaises personnes", mais je ne vois pas comment l'ingénierie peut résoudre complètement ce problème ».
Un internaute a partagé son expérience :
« Crowdstrike a fait cela à notre flotte Linux de production le 19 avril dernier, et je meurs d'envie d'en parler.
« La version courte est la suivante : nous sommes un laboratoire de technologie civique, nous avons donc un tas de sites web de production différents créés à des moments différents sur des infrastructures différentes. Nous utilisons Crowdstrike, fourni par notre entreprise. Crowdstrike a publié une mise à jour un vendredi soir qui était incompatible avec la version stable de Debian. Nous avons donc patché Debian comme d'habitude, tout s'est bien passé pendant une semaine, puis tous nos serveurs à travers de multiples sites web et hôtes sur le cloud ont subi simultanément un crash dur et ont refusé de démarrer.
« Lorsque nous avons connecté l'un des disques à une nouvelle machine et vérifié les journaux, Crowdstrike semblait être le coupable, nous l'avons donc supprimé manuellement, la machine a démarré, nous avons essayé de le réinstaller et la machine s'est immédiatement effondrée à nouveau. OK, déposons un ticket d'assistance et cherchons à entrer en contact avec un ingénieur en ligne.
« Crowdstrike a pris un jour pour répondre, et a ensuite demandé un tas de preuves supplémentaires (en plus de ce qui précède) qui indiqueraient que c'était leur faute. Ils ont reconnu le bogue un jour plus tard, et quelques semaines plus tard, ils ont effectué une analyse des causes profondes pour expliquer qu'ils n'avaient pas pris en compte notre scénario (Debian stable fonctionnant avec la version n-1, je crois, qui est une configuration prise en charge) dans leur matrice de test. Dans notre propre post mortem, il n'y avait pas de réelle capacité à empêcher la même chose de se reproduire - "nous poussons un logiciel sur vos machines quand nous le voulons, que ce soit urgent ou non, sans le tester" semble être au cœur du modèle, en particulier si vous êtes un petit service informatique d'une grande entreprise ».
En attendant le consensus, les utilisateurs sur Linux jubilent...
Si Falcon Sensor de CrowdStrike est également disponible sur Linux, les utilisateurs n'ont pas été impactés. Aussi, ils en ont profité pour prendre leur revanche sur les réseaux sociaux et se moquer, à leur tour, des utilisateurs sur Windows.
Waking up as a Linux user today #Crowdstrike pic.twitter.com/rkC4hGQhLY
— It's FOSS (@itsfoss2) July 19, 2024
Elon Musk n’a pas manqué de réagir à la panne. Il a ainsi partagé un montage photo d’une foule hagarde avec des visages remplacés par des écrans bleus Windows. Un peu plus tard dans la soirée, il a également assuré avoir supprimé CrowdStrike de ses systèmes. « Nous venons de supprimer CrowdStrike de tous nos systèmes », a-t-il indiqué. Et de poursuivre : « Malheureusement, beaucoup de nos fournisseurs et de nos sociétés de logistique l’utilisent », en réponse à des utilisateurs qui l’interpellaient sur le sujet.Linux users 😎💪💪#Microsoft #Windows #crowdstrike #Infosys pic.twitter.com/l1Elt8DO1z
— Secular Chad (@SachabhartiyaRW) July 19, 2024
Les utilisateurs sur mac ont fait pareilWe just deleted Crowdstrike from all our systems, so no rollouts at all
— Elon Musk (@elonmusk) July 19, 2024
« Permettez-moi d’être le premier à dire qu’en tant qu’utilisateur Apple, je ne suis presque jamais affecté par des pannes nationales ou mondiales. Les trucs de Bill Gates sont vraiment nuls », avance un internaute.Here’s a FIX for the Blue Screen of Death for both Windows and Mac users! #BSOD $CRWD
— Vadim Yuryev (@VadimYuryev) July 19, 2024
Windows:
1. Boot into safe mode
2. Go to C:\Windows\System32\drivers\Crowdstrike directory
3. Delete C-00000291*.sys
4. Restart (credit @MacPaw)
Mac:
1. Don’t worry. You’re not impacted 😂💯🖥️ pic.twitter.com/8arDIViLUi
« Belle matinée à vous, ami utilisateurs de Mac et non affectés », lance un autre, comme s’il s’agissait de la série post-apocalyptique The last of US et que les utilisateurs de Windows étaient devenus les zombies affectés par le champignon parasite.
Différents montages photo circulent également. L’un des plus populaire représente deux manchots, flanqués du logo à la pomme et de celui de Linux, qui mettent au pas trois autres de leurs congénères, tous utilisateurs de Microsoft. Un autre montre une maison dévorée par les flammes tandis qu'un enfant s'amuse sur une balançoire.GOOD MORNING, FELLOW UNAFFECTED MAC USERS! #Crowdstrike pic.twitter.com/e1348lkVYA
— ᴺᴼᵀ Jony Ive (@JonyIveParody) July 19, 2024
« Pour une fois que ça sert à quelque chose d’avoir un Mac », ironise même le compte officiel de la chaîne de restauration Burger King, envoyant, du même coup, une pique à son concurrent McDonald’s et son célèbre Big Mac.Mac and Linux users today#CrowdStrike pic.twitter.com/fstUZUdVSm
— Henrique Alves (@hnqso) July 19, 2024
Sources : RedHat (1, 2), RockyLinux, DebianPour une fois que c'est mieux d'avoir un Mac. https://t.co/6JMDnIXRgM
— Burger King France (@BurgerKingFR) July 19, 2024
Et vous ?
Pensez-vous que les pannes sur les machines Linux provoquées par Falcon Sensor fin juin sont comparables à celles sur Windows ? Dans quelle mesure ?
Quelles boutades trouvez vous plus originales ?