Une faille critique de Dell DSU pourrait permettre à des attaquants distants d’exécuter du code avec les privilèges root

Dell a corrigé cinq vulnérabilités de System Update, dont une faille critique qui pourrait permettre à des attaquants distants non authentifiés d’exécuter du code avec les privilèges root.

Oct 6, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un utilitaire Dell utilisé pour maintenir les serveurs d’entreprise à jour contient une faille critique qui pourrait au contraire donner à un attaquant le contrôle avec les privilèges root.

Dell a divulgué cinq vulnérabilités dans Dell System Update, dont une faille de traversée de chemin notée 9,6 qui pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire avec les privilèges root sur les systèmes concernés.

Dell a publié des correctifs et affirme n’avoir constaté aucun signe d’exploitation active. Toutefois, DSU fonctionnant avec des privilèges élevés sur l’infrastructure serveur, les organisations qui utilisent des versions concernées devraient donner la priorité à cette mise à jour.

Les cinq failles de Dell System Update vont d’un niveau de gravité élevé à critique

Selon l’avis de sécurité de Dell daté du 1er octobre, les cinq vulnérabilités affichent des scores CVSS compris entre 9,6 et 7,3. 

L’une est jugée critique et les quatre autres présentent un niveau de gravité élevé. Bien que leur gravité et les conditions nécessaires à leur exploitation diffèrent, chacune peut entraîner une élévation de privilèges ou une exécution de code sur les systèmes concernés.

La plus grave, CVE-2026-86360, est une faille de traversée de chemin notée 9,6 qui pourrait permettre à un attaquant non authentifié disposant d’un accès distant d’obtenir un accès au système de fichiers et, à terme, d’exécuter du code arbitraire avec les privilèges root. Dell affirme qu’une exploitation réussie pourrait compromettre entièrement l’application DSU vulnérable ainsi que le système d’exploitation sous-jacent.

Les quatre autres failles offrent différentes voies de compromission : CVE-2026-86361 et CVE-2026-86362, toutes deux notées 8,2, pourraient permettre à des attaquants locaux disposant de faibles privilèges d’élever leurs privilèges, ouvrant potentiellement la voie à d’autres activités malveillantes. 

CVE-2026-63697, notée 7,6, pourrait permettre à un attaquant distant disposant de privilèges élevés d’exécuter du code en raison d’une validation incorrecte des certificats. Enfin, CVE-2026-71168, notée 7,3, est une autre faille de traversée de chemin qui pourrait permettre l’exécution de code par un attaquant local disposant de faibles privilèges.

Advertisement

Pourquoi ces vulnérabilités sont importantes

Dell System Update est conçu pour installer le BIOS, des micrologiciels, des pilotes et d’autres mises à jour au niveau du système, ce qui lui donne accès à des composants hautement privilégiés du serveur.

Cela rend les vulnérabilités de DSU particulièrement graves. Si un attaquant exploite l’utilitaire pour obtenir les privilèges root, il pourrait potentiellement modifier des fichiers, changer la configuration du système, installer d’autres outils ou perturber les mécanismes de sécurité.

Ces actions ne sont pas propres à DSU, mais l’accès root donne à un attaquant un contrôle étendu sur le système d’exploitation sous-jacent. MITRE ATT&CK regroupe des techniques telles que la désactivation ou la modification des outils de sécurité sous sa catégorie «Dégradation des défenses».

Les failles de traversée de chemin ajoutent un autre niveau de risque, car elles peuvent permettre aux attaquants d’accéder à des fichiers ou à des répertoires situés en dehors de leurs emplacements prévus. 

Pour replacer cette faiblesse dans un contexte plus large, BleepingComputer rapporte que même la Cybersecurity & Infrastructure Security Agency (CISA) a averti que les vulnérabilités de traversée de chemin sont « qualifiées d’“impardonnables” depuis au moins 2007 ».

Ce que les entreprises doivent faire

Les organisations qui utilisent Dell System Update doivent d’abord identifier chaque installation concernée et mettre à niveau DSU vers la version 2.3.0.0 ou ultérieure, que Dell indique comme étant la version corrigée. 

Compte tenu de la possibilité d’une attaque distante et non authentifiée et de son impact potentiel au niveau des privilèges root, les organisations devraient donner la priorité à cette mise à jour plutôt que de la reporter à un prochain cycle de maintenance.

Les équipes devraient également examiner les journaux et l’activité des systèmes autour des serveurs concernés afin de repérer tout signe d’activité inattendue de DSU, d’élévation de privilèges ou de modifications inexpliquées effectuées par l’intermédiaire du mécanisme de mise à jour.

Une compromission réussie pourrait donner à un attaquant une autorité suffisante pour modifier des fichiers ou des outils de sécurité ; les organisations ne doivent donc pas supposer que l’installation du correctif signifie automatiquement qu’un serveur précédemment compromis est sain.

Advertisement

Enfin, les entreprises devraient réduire l’exposition inutile des logiciels de gestion privilégiés. Les équipes informatiques peuvent y parvenir en limitant les personnes autorisées à exécuter des outils de mise à jour administratifs, en restreignant l’accès distant, en maintenant une surveillance de sécurité indépendante et en auditant régulièrement les logiciels privilégiés.

Autres actualités : Le Mois de la sensibilisation à la cybersécurité met en avant quatre habitudes à adopter en 2026 : installer plus rapidement les mises à jour de sécurité, utiliser l’authentification multifacteur sans lui accorder une confiance excessive, remettre en question même les demandes qui semblent légitimes et supposer que certaines données personnelles sont peut-être déjà exposées.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.