Un utilitaire Dell utilisé pour maintenir les serveurs d’entreprise à jour contient une faille critique qui pourrait au contraire donner à un attaquant le contrôle avec les privilèges root.
Dell a divulgué cinq vulnérabilités dans Dell System Update, dont une faille de traversée de chemin notée 9,6 qui pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire avec les privilèges root sur les systèmes concernés.
Dell a publié des correctifs et affirme n’avoir constaté aucun signe d’exploitation active. Toutefois, DSU fonctionnant avec des privilèges élevés sur l’infrastructure serveur, les organisations qui utilisent des versions concernées devraient donner la priorité à cette mise à jour.
Les cinq failles de Dell System Update vont d’un niveau de gravité élevé à critique
Selon l’avis de sécurité de Dell daté du 1er octobre, les cinq vulnérabilités affichent des scores CVSS compris entre 9,6 et 7,3.
L’une est jugée critique et les quatre autres présentent un niveau de gravité élevé. Bien que leur gravité et les conditions nécessaires à leur exploitation diffèrent, chacune peut entraîner une élévation de privilèges ou une exécution de code sur les systèmes concernés.
La plus grave, CVE-2026-86360, est une faille de traversée de chemin notée 9,6 qui pourrait permettre à un attaquant non authentifié disposant d’un accès distant d’obtenir un accès au système de fichiers et, à terme, d’exécuter du code arbitraire avec les privilèges root. Dell affirme qu’une exploitation réussie pourrait compromettre entièrement l’application DSU vulnérable ainsi que le système d’exploitation sous-jacent.
Les quatre autres failles offrent différentes voies de compromission : CVE-2026-86361 et CVE-2026-86362, toutes deux notées 8,2, pourraient permettre à des attaquants locaux disposant de faibles privilèges d’élever leurs privilèges, ouvrant potentiellement la voie à d’autres activités malveillantes.
CVE-2026-63697, notée 7,6, pourrait permettre à un attaquant distant disposant de privilèges élevés d’exécuter du code en raison d’une validation incorrecte des certificats. Enfin, CVE-2026-71168, notée 7,3, est une autre faille de traversée de chemin qui pourrait permettre l’exécution de code par un attaquant local disposant de faibles privilèges.
Pourquoi ces vulnérabilités sont importantes
Dell System Update est conçu pour installer le BIOS, des micrologiciels, des pilotes et d’autres mises à jour au niveau du système, ce qui lui donne accès à des composants hautement privilégiés du serveur.
Cela rend les vulnérabilités de DSU particulièrement graves. Si un attaquant exploite l’utilitaire pour obtenir les privilèges root, il pourrait potentiellement modifier des fichiers, changer la configuration du système, installer d’autres outils ou perturber les mécanismes de sécurité.
Ces actions ne sont pas propres à DSU, mais l’accès root donne à un attaquant un contrôle étendu sur le système d’exploitation sous-jacent. MITRE ATT&CK regroupe des techniques telles que la désactivation ou la modification des outils de sécurité sous sa catégorie «Dégradation des défenses».
Les failles de traversée de chemin ajoutent un autre niveau de risque, car elles peuvent permettre aux attaquants d’accéder à des fichiers ou à des répertoires situés en dehors de leurs emplacements prévus.
Pour replacer cette faiblesse dans un contexte plus large, BleepingComputer rapporte que même la Cybersecurity & Infrastructure Security Agency (CISA) a averti que les vulnérabilités de traversée de chemin sont « qualifiées d’“impardonnables” depuis au moins 2007 ».
Ce que les entreprises doivent faire
Les organisations qui utilisent Dell System Update doivent d’abord identifier chaque installation concernée et mettre à niveau DSU vers la version 2.3.0.0 ou ultérieure, que Dell indique comme étant la version corrigée.
Compte tenu de la possibilité d’une attaque distante et non authentifiée et de son impact potentiel au niveau des privilèges root, les organisations devraient donner la priorité à cette mise à jour plutôt que de la reporter à un prochain cycle de maintenance.
Les équipes devraient également examiner les journaux et l’activité des systèmes autour des serveurs concernés afin de repérer tout signe d’activité inattendue de DSU, d’élévation de privilèges ou de modifications inexpliquées effectuées par l’intermédiaire du mécanisme de mise à jour.
Une compromission réussie pourrait donner à un attaquant une autorité suffisante pour modifier des fichiers ou des outils de sécurité ; les organisations ne doivent donc pas supposer que l’installation du correctif signifie automatiquement qu’un serveur précédemment compromis est sain.
Enfin, les entreprises devraient réduire l’exposition inutile des logiciels de gestion privilégiés. Les équipes informatiques peuvent y parvenir en limitant les personnes autorisées à exécuter des outils de mise à jour administratifs, en restreignant l’accès distant, en maintenant une surveillance de sécurité indépendante et en auditant régulièrement les logiciels privilégiés.
Autres actualités : Le Mois de la sensibilisation à la cybersécurité met en avant quatre habitudes à adopter en 2026 : installer plus rapidement les mises à jour de sécurité, utiliser l’authentification multifacteur sans lui accorder une confiance excessive, remettre en question même les demandes qui semblent légitimes et supposer que certaines données personnelles sont peut-être déjà exposées.





