Des chercheurs ont découvert de nouvelles vulnérabilités dans Dell Storage Manager (DSM), qui pourraient permettre à des attaquants distants de contourner l’authentification, d’accéder à des données sensibles ou de compromettre totalement les systèmes de stockage d’entreprise.
Dell a confirmé que les failles affectent les versions de DSM jusqu’à la version 20.1.21, avec des scores de gravité pouvant atteindre 9,8 (critique) sur l’échelle CVSS.
Les chercheurs de Tenable ont indiqué que CVE-2025-43994 « … pourrait permettre à l’attaquant de remplir un lecteur de disque, ce qui pourrait entraîner un déni de service (DoS). »
Les vulnérabilités du stockage Dell
Le logiciel concerné est déployé dans des centres de données qui gèrent des systèmes de stockage Dell Compellent et SC Series.
En cas d’exploitation, les attaquants pourraient obtenir une visibilité sur la topologie et la configuration du stockage d’une organisation, voire potentiellement accéder aux données elles-mêmes.
Aucune exploitation active n’a été signalée à la date de publication, mais la faible complexité de l’attaque et son potentiel d’accès à distance en font des cibles de choix dès que des preuves de concept (PoC) commenceront à circuler.
La plus grave des trois vulnérabilités, CVE-2025-43995, provient d’un mécanisme d’authentification incorrect dans le composant DSM Data Collector.
En exploitant les API exposées dans le fichier ApiProxy.war, les attaquants peuvent fabriquer des valeurs SessionKey et UserId falsifiées afin de se faire passer pour des comptes internes de confiance.
Comme l’attaque ne nécessite ni authentification ni intervention de l’utilisateur, elle offre une voie directe vers une compromission complète à distance, donnant le contrôle des systèmes concernés.
Son vecteur CVSS, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, reflète le risque de perte totale de la confidentialité, de l’intégrité et de la disponibilité.
Voici le détail du vecteur CVSS de CVE-2025-43995 :
- Vecteur d’attaque : réseau (AV:N) : l’attaque peut être lancée à distance via un réseau. L’attaquant n’a pas besoin d’un accès physique ou local.
- Complexité de l’attaque : faible (AC:L) : l’attaque est facile à réaliser ; elle ne dépend pas de conditions particulières ni du facteur temps.
- Privilèges requis : aucun (PR:N) : l’attaquant n’a besoin d’aucun identifiant ni accès préalable pour l’exploiter.
- Interaction utilisateur : aucune (UI:N) : aucun utilisateur n’a besoin de cliquer ou d’effectuer une action pour que l’exploitation fonctionne.
- Périmètre : inchangé (S:U) : l’impact reste limité au composant vulnérable au lieu de se propager à travers les systèmes ou les privilèges.
- Impact sur la confidentialité : élevé (C:H) : les données sensibles pourraient être entièrement exposées.
- Impact sur l’intégrité : élevé (I:H) : l’attaquant pourrait modifier ou corrompre les données du système.
- Impact sur la disponibilité : élevé (A:H) : le système pourrait être mis hors ligne ou rendu inutilisable.
Cela signifie que la vulnérabilité est facile à exploiter à distance, ne nécessite ni connexion ni action de l’utilisateur et peut entraîner une compromission totale du système : exposition des données, possibilité de les altérer et arrêt potentiel complet du système concerné.
Les autres vulnérabilités découvertes sont CVE-2025-43994 et CVE-2025-46425.
CVE-2025-43994 résulte de l’absence de vérification de l’authentification, ce qui permet à des attaquants non authentifiés d’extraire des données de configuration sensibles ou de perturber les opérations avec un minimum d’efforts.
De son côté, CVE-2025-46425 concerne une vulnérabilité de type XML External Entity (XXE) qui permet à des utilisateurs disposant de faibles privilèges de lire des fichiers protégés en manipulant les entrées XML.
Agissez dès maintenant pour réduire les risques
Les organisations doivent immédiatement appliquer la mise à jour vers la version 2020 R1.22 ou une version ultérieure, qui corrige les trois vulnérabilités.
Même lorsque des correctifs sont disponibles, une défense en profondeur reste essentielle. Les mesures suivantes peuvent aider les organisations à limiter les risques et à détecter rapidement toute tentative d’exploitation.
- Restreindre et isoler l’accès à la gestion : conservez les consoles DSM sur des réseaux internes de confiance, exigez un accès par VPN ou bastion et bloquez toute exposition externe à l’aide de règles de pare-feu strictes.
- Renforcer les contrôles d’authentification : appliquez le principe du moindre privilège, activez l’authentification multifacteur (MFA), désactivez les comptes inutilisés et examinez régulièrement les journaux à la recherche d’activités inhabituelles liées aux API ou aux utilisateurs.
- Améliorer la surveillance et les défenses : utilisez des outils SIEM ou IDS pour détecter les activités suspectes, déployez des WAF ou des proxys pour filtrer le trafic malveillant et limitez les connexions DSM sortantes.
- Préserver la résilience grâce à la maintenance : effectuez régulièrement des analyses et des tests d’intrusion, maintenez à jour tous les logiciels associés et conservez des sauvegardes hors ligne sécurisées ainsi que des plans de reprise.
Ensemble, ces mesures peuvent aider les organisations à réduire leur surface d’attaque et à renforcer leur cyberrésilience.
La connectivité élargit la surface d’attaque
À mesure que les organisations développent leurs environnements de stockage numériques et hybrides, les outils de gestion comme DSM deviennent des cibles de plus en plus intéressantes.
La même connectivité qui simplifie l’administration élargit également la surface d’attaque, exposant à de nouveaux risques des systèmes autrefois isolés.
Dans le paysage actuel connecté au cloud, chaque interface de gestion exposée représente une brèche potentielle.
Ces risques expliquent pourquoi les entreprises modernes se tournent vers le zero trust afin d’éliminer toute confiance implicite et d’imposer une vérification stricte et continue sur l’ensemble des systèmes.





