Image d’illustration générée par IA
Rockwell Automation : deux failles permettent une élévation de privilèges vers SYSTEM via des DLL malveillantes
CVE-2026-9633 et CVE-2026-9634 : Rockwell Redundancy Module Tool vulnérable à une élévation locale vers SYSTEM via DLL malveillante. Correctif 10.01.00.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le 1er septembre 2026, la CISA a signalé deux vulnérabilités de gravité élevée dans le Rockwell Automation Redundancy Module Configuration Tool, un logiciel distribué dans le monde entier et également utilisé dans le secteur des infrastructures manufacturières critiques.
Identifiées comme CVE-2026-9633 et CVE-2026-9634, ces failles permettent à un utilisateur local disposant de privilèges limités de préparer l’exécution de code avec des privilèges Administrator/SYSTEM. Pour finaliser l’attaque, un administrateur doit toutefois lancer ultérieurement le programme vulnérable.
Il ne s’agit donc pas de vulnérabilités directement exploitables à distance. Au moment de la publication, aucune campagne publique visant spécifiquement ces failles n’était connue.
Quelles versions de l’outil sont vulnérables
Les deux vulnérabilités affectent le Redundancy Module Configuration Tool de Rockwell Automation, mais concernent des plages de versions et des fichiers exécutables différents :
| Vulnérabilité | Composant concerné | Versions vulnérables |
|---|---|---|
| CVE-2026-9633 | RM3ConfigTool.exe |
10.00.00 |
| CVE-2026-9634 | RMConfigTool.exe |
De la 9.00.00 à la 10.00.00, incluses |
Rockwell Automation a corrigé les deux problèmes dans la version 10.01.00, qui constitue donc la mise à jour de référence pour toutes les installations concernées.
L’état des produits affectés est indiqué comme known_affected. Les organisations doivent vérifier la version réellement installée sur les postes de travail techniques et éviter de s’appuyer uniquement sur les inventaires centralisés, qui peuvent ne pas être à jour dans les environnements industriels.
L’attaque exploite des répertoires accessibles en écriture dans le chemin système
Les deux failles relèvent de la catégorie CWE-276 – Incorrect Default Permissions. Le problème résulte de la combinaison de permissions par défaut trop permissives et de la manière dont les exécutables recherchent une bibliothèque DLL nécessaire.
Lors de leur démarrage, RM3ConfigTool.exe et RMConfigTool.exe recherchent la DLL dans les répertoires inclus dans le chemin système. Un ou plusieurs de ces emplacements peuvent être accessibles en écriture pour des utilisateurs standard, alors même qu’ils sont consultés par un programme susceptible d’être exécuté avec des privilèges élevés.
Un attaquant déjà présent sur la machine, mais limité à un compte disposant d’autorisations restreintes, peut donc déposer une DLL spécialement conçue dans un répertoire accessible. Le code n’est pas nécessairement exécuté immédiatement.
Le déclenchement intervient lorsqu’un administrateur ouvre l’outil vulnérable. Si la recherche des bibliothèques aboutit au fichier déposé par l’attaquant, la DLL est chargée dans le processus élevé et son code bénéficie alors des privilèges Administrator/SYSTEM.
Il s’agit d’une élévation de privilèges locale fondée sur le chargement non sécurisé de bibliothèques. Trois conditions sont nécessaires :
- l’attaquant doit pouvoir opérer localement sur le système ;
- il doit pouvoir écrire dans au moins un répertoire examiné par le programme ;
- un administrateur doit ensuite lancer l’outil vulnérable.
L’intervention d’un utilisateur privilégié limite l’immédiateté de l’attaque, mais n’en réduit pas l’impact une fois la chaîne d’exploitation complétée.
Un impact élevé sur les postes de travail industriels
La CISA attribue aux deux vulnérabilités un score CVSS v3.1 de 7,3, classé High, avec le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
L’évaluation CVSS v4.0 s’élève à 7, également classée High :
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Ces vecteurs décrivent une attaque locale, de faible complexité, lancée avec des privilèges limités et nécessitant l’intervention d’un utilisateur disposant d’autorisations supérieures. En cas de réussite, l’attaque peut compromettre totalement la confidentialité, l’intégrité et la disponibilité du système vulnérable.
Le risque concret dépend du rôle de la machine. Sur un poste isolé, l’attaquant obtient principalement le contrôle du système d’exploitation. Sur un ordinateur technique connecté à des réseaux d’automatisation, à des actifs de production ou à des systèmes de contrôle, ces mêmes privilèges peuvent servir de point de départ à des modifications opérationnelles, au vol de configurations ou à des mouvements latéraux.
La vulnérabilité ne fournit pas à elle seule un accès initial. Elle peut toutefois transformer une compromission limitée — obtenue, par exemple, au moyen d’identifiants faibles, de logiciels malveillants ou de techniques d’ingénierie sociale — en contrôle administratif du poste de travail.
Aucun exploit public connu et aucune échéance KEV indiquée
Au moment du signalement, aucune activité publique visant spécifiquement CVE-2026-9633 ou CVE-2026-9634 n’était connue. La nécessité d’un accès local distingue ces failles des vulnérabilités ICS directement accessibles via des services exposés sur le réseau.
L’ajout des deux CVE au catalogue Known Exploited Vulnerabilities (KEV) de la CISA n’est pas indiqué. Aucune date d’inclusion ni échéance fédérale de correction associée au catalogue n’est donc connue.
Cela ne constitue pas une garantie de sécurité. La technique utilisée est compatible avec des opérations menées après l’accès initial, au cours desquelles un intrus cherche à dépasser les limites du compte compromis sans attirer l’attention.
Aucune information n’a été publiée concernant d’éventuels précédents récents de Rockwell Automation dans le catalogue KEV en lien avec ce signalement. Les deux vulnérabilités doivent donc être évaluées en fonction de l’exposition réelle de l’outil et des privilèges disponibles sur les machines qui l’exécutent.
Mettre à jour vers la version 10.01.00 et appliquer des mesures temporaires
La principale mesure consiste à installer le Redundancy Module Configuration Tool 10.01.00. Avant la mise à jour, en particulier dans les systèmes industriels, la CISA recommande de réaliser une analyse spécifique de l’impact et des risques propres à l’environnement opérationnel.
Lorsque le correctif ne peut pas être appliqué immédiatement, les administrateurs doivent au minimum :
- identifier toutes les installations des versions comprises entre 9.00.00 et 10.00.00 ;
- limiter l’accès local aux postes de travail hébergeant l’outil ;
- vérifier quels répertoires du chemin système sont accessibles en écriture pour les utilisateurs standard ;
- supprimer les autorisations superflues après avoir vérifié la compatibilité opérationnelle ;
- éviter d’exécuter le programme avec des comptes administrateur jusqu’à la mise à jour du système ;
- appliquer les security best practices de Rockwell Automation.
Aucun indicateur de compromission spécifique n’a été publié. Les équipes de sécurité peuvent néanmoins rechercher les DLL créées ou modifiées par des comptes non administrateurs dans les répertoires consultés par les exécutables vulnérables, ainsi que les chargements inhabituels de bibliothèques par RM3ConfigTool.exe et RMConfigTool.exe.
Il est également utile de corréler ces événements avec le lancement de l’outil à l’aide d’identifiants administrateur et avec la création ultérieure de processus inattendus. La présence d’une DLL inconnue ne suffit pas à prouver une attaque, mais elle justifie une vérification de son origine, de sa signature et de son chemin de chargement.
Segmentation et défense en profondeur dans les environnements ICS
La CISA recommande de maintenir les appareils et les systèmes de contrôle hors d’Internet, derrière des pare-feu, et de séparer les réseaux industriels des réseaux d’entreprise.
Lorsque l’accès à distance est indispensable, il doit passer par des solutions mieux protégées, telles que des VPN à jour. Les terminaux autorisés à se connecter doivent également être contrôlés : un VPN ne neutralise pas la compromission du dispositif distant.
Pour cette paire de vulnérabilités, la segmentation n’empêche pas le chargement local de la DLL. Elle peut toutefois limiter les conséquences en réduisant la capacité d’un poste compromis à atteindre d’autres actifs de production.
Enfin, les organisations doivent intégrer ces contrôles à leurs processus de réponse aux incidents et signaler les activités suspectes à la CISA. Les alertes et les mises à jour du fabricant sont disponibles sur la page consacrée aux Security Advisories de Rockwell Automation.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-9633A security issue exists within the Redundancy Module Configuration Tool. The RM3ConfigTool.exe binary searches directories in the system path for a required DLL, and one or more of these directories may be writable by standard (non-administrator) users due to incorrect default permissions. If a loca
- CVE-2026-9634A security issue exists within the Redundancy Module Configuration Tool. The RMConfigTool.exe binary searches directories in the system path for a required DLL, and one or more of these directories may be writable by standard (non-administrator) users due to incorrect default permissions. If a local
