Une faille zero-day dans Dell RecoverPoint permet d’installer la porte dérobée GRIMBOLT 

Une faille zero-day de Dell RecoverPoint a été exploitée pour déployer le malware GRIMBOLT et pivoter vers des environnements VMware.

Écrit par
Ken Underhill
Ken Underhill
Feb 18, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité zero-day dans Dell RecoverPoint for Virtual Machines est activement exploitée pour déployer des portes dérobées et s’enfoncer davantage dans les réseaux d’entreprise. 

La faille aurait été exploitée depuis au moins la mi-2024 par un groupe de menaces soupçonné d’être lié à la Chine.

« Au-delà de l’exploitation de l’appliance Dell, Mandiant a observé que l’acteur employait de nouvelles tactiques pour pivoter vers l’infrastructure virtuelle VMware », ont indiqué les chercheurs dans leur avis.

La faille zero-day de Dell RecoverPoint

RecoverPoint for Virtual Machines est largement déployé dans les environnements d’entreprise afin d’assurer la protection des données et la reprise après sinistre sur les infrastructures VMware. 

Comme cette solution s’intègre directement aux charges de travail virtualisées et aux systèmes de gestion, la compromission de cette appliance peut fournir aux attaquants un accès privilégié et un point d’appui stratégique au sein de l’environnement. 

Fonctionnement de CVE-2026-22769

La vulnérabilité, référencée sous le nom de CVE-2026-22769, affiche un score CVSS de 10,0, ce qui reflète la gravité de l’accès distant sans authentification et le risque de compromission complète du système.

Elle découle de identifiants d’administrateur par défaut codés en dur et intégrés à la configuration d’Apache Tomcat Manager sur l’appliance RecoverPoint. 

Les chercheurs ont identifié ces identifiants dans le fichier /home/kos/tomcat9/tomcat-users.xml. 

En exploitant ces identifiants intégrés, un attaquant distant pouvait s’authentifier auprès de l’interface Tomcat Manager sans accès préalable. 

Une fois authentifié, le point de terminaison /manager/text/deploy pouvait être exploité pour téléverser un fichier malveillant Web Application Archive (WAR). 

Lors des intrusions observées, cette technique a servi à déployer le web shell SLAYSTYLE, permettant l’exécution de commandes avec les privilèges root sur l’appliance.

Advertisement

Exploitation active par UNC6201

Les chercheurs de Mandiant ont déterminé que UNC6201, un groupe de menaces soupçonné d’être lié à la RPC, exploite CVE-2026-22769 depuis au moins la mi-2024. 

Le groupe a utilisé la vulnérabilité pour se déplacer latéralement dans les environnements ciblés, établir sa persistance et déployer plusieurs familles de malwares, notamment SLAYSTYLE, BRICKSTORM, ainsi qu’une nouvelle porte dérobée connue sous le nom de GRIMBOLT. 

Si le vecteur d’accès initial reste incertain, UNC6201 a historiquement ciblé des appliances en périphérie, comme des concentrateurs VPN, afin d’obtenir un premier point d’appui.

Évolution et persistance du malware

En septembre 2025, les chercheurs ont observé l’acteur remplacer les charges utiles BRICKSTORM historiques par GRIMBOLT, signe d’une évolution de ses outils. 

GRIMBOLT est écrit en C# et compilé au moyen de la compilation Native Ahead-of-Time (AOT), qui convertit directement le code en instructions natives pour la machine et supprime les métadonnées Common Intermediate Language (CIL) généralement examinées lors de l’analyse statique. 

Le malware est également compressé avec UPX et fournit des fonctionnalités de shell distant, tout en s’appuyant sur une infrastructure de commande et de contrôle (C2) déjà établie. 

Pour maintenir sa persistance, UNC6201 a modifié un script de démarrage légitime — convert_hosts.sh — afin que la porte dérobée s’exécute automatiquement au démarrage via rc.local.

Au-delà de la compromission de l’appliance, Mandiant a observé des techniques de pivot avancées au sein des environnements VMware. 

Advertisement

Celles-ci comprenaient la création de « Ghost NICs » temporaires sur des machines virtuelles ESXi afin de permettre des déplacements furtifs sur le réseau, ainsi que l’utilisation de Single Packet Authorization (SPA) fondée sur iptables pour dissimuler le trafic C2. 

Renforcement de RecoverPoint for Virtual Machines

Les organisations qui utilisent Dell RecoverPoint for Virtual Machines doivent appliquer les mises à jour et rechercher dans leurs environnements d’éventuels signes de compromission. 

Les équipes de sécurité doivent également envisager que les identifiants aient pu être exposés et prendre les mesures de précaution appropriées.

  • Appliquer à la dernière version et renouveler immédiatement tous les identifiants de l’appliance et des comptes de service associés.
  • Restreindre ou désactiver l’accès à Apache Tomcat Manager en le limitant à des plages d’adresses IP approuvées, en imposant des règles de pare-feu et en séparant les interfaces de gestion des réseaux de production.
  • Effectuer une évaluation complète de la compromission en examinant les journaux Tomcat, les fichiers WAR déployés, les journaux Systemd et les modifications apportées à convert_hosts.sh afin de détecter d’éventuels signes de persistance.
  • Surveiller l’infrastructure VMware pour détecter toute activité suspecte, notamment la création de cartes réseau virtuelles nouvelles ou temporaires, les appels inhabituels à l’API vCenter et les modifications inattendues d’iptables.
  • Mettre en œuvre un filtrage strict des flux sortants et une surveillance du DNS afin de détecter ou de bloquer les communications de commande et de contrôle provenant des appliances touchées.
  • Traiter les appliances RecoverPoint comme des actifs de grande valeur en appliquant les principes du zero trust, en imposant l’MFA pour les accès administratifs et en utilisant des bastions pour la gestion privilégiée.
  • Tester régulièrement les plans de réponse aux incidents et élaborer des procédures pour les scénarios de compromission d’appliances.

Ces mesures peuvent contribuer à limiter l’ampleur d’une compromission d’appliance tout en renforçant la résilience à long terme des environnements d’infrastructure virtuelle.

Les appliances d’infrastructure sont des cibles de choix

L’exploitation de CVE-2026-22769 souligne que les plateformes d’infrastructure et de reprise restent des cibles privilégiées au sein des environnements d’entreprise. 

Les appliances qui prennent en charge la sauvegarde et la virtualisation disposent généralement de privilèges élevés et d’une large visibilité sur le réseau, ce qui peut en faire des points d’entrée utiles lorsqu’elles sont compromises. 

Le passage de BRICKSTORM à GRIMBOLT témoigne également des efforts de cet acteur pour perfectionner ses outils afin d’améliorer leur furtivité et leurs performances dans les environnements d’entreprise.

Ces types de risques poussent les organisations à adopter des solutions zero trust qui limitent la confiance implicite et réduisent l’impact des composants d’infrastructure compromis.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.