Une faille critique de Dell System Update ouvre la voie à une prise de contrôle à distance avec les privilèges root
Dell corrige CVE-2026-86360, faille critique de System Update permettant exécution de code root à distance. Mise à jour vers DSU 2.3.0.0 recommandée.
Image d’illustration générée par IA
Dell a corrigé une vulnérabilité critique dans Dell System Update qui pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire avec les privilèges root.
Suivie sous la référence CVE-2026-86360, cette faille concerne l’interface en ligne de commande de Dell System Update, ou DSU. Dell utilise cet outil pour aider les administrateurs d’entreprise à distribuer des mises à jour du BIOS, des micrologiciels et des logiciels sur les systèmes Linux et Windows installés sur des serveurs Dell PowerEdge.
BleepingComputer a révélé la faille le 5 octobre 2026 à 10 h 53. Selon son article, Dell a publié un avis de sécurité jeudi, sans en préciser la date exacte.
Dell a classé la vulnérabilité comme critique et recommande aux clients de passer dès que possible à DSU 2.3.0.0 ou version ultérieure.
Une traversée de répertoire peut compromettre l’ensemble de l’hôte
CVE-2026-86360 est une vulnérabilité de traversée de répertoire qui touche la fonction de déploiement de l’interface en ligne de commande de DSU. Ce type de faille survient lorsque le logiciel ne restreint pas correctement les chemins d’accès aux fichiers, ce qui peut permettre à un attaquant d’accéder à des emplacements situés en dehors du répertoire que l’application est censée exposer.
Selon l’article, un attaquant distant n’a pas besoin de s’authentifier pour tenter d’exploiter la faille. Sur un système vulnérable et accessible, une exploitation réussie pourrait donner accès au système de fichiers et permettre l’exécution de code arbitraire avec les privilèges root.
Ce niveau de privilèges élargit considérablement l’impact, qui dépasse alors le simple accès non autorisé à DSU. Dell indique qu’une exploitation pourrait compromettre entièrement l’application vulnérable ainsi que le système d’exploitation sous-jacent.
Les informations disponibles ne précisent ni la requête exacte, ni la syntaxe du chemin, ni l’erreur de traitement nécessaire pour déclencher la vulnérabilité. Elles ne permettent pas non plus de déterminer quelles configurations de déploiement rendent l’interface DSU accessible à distance. Les administrateurs ne doivent donc pas partir du principe que toutes les installations DSU sont exposées de la même manière.
Cette distinction est importante sur le plan opérationnel. Le risque associé à CVE-2026-86360 est le plus clairement établi lorsque le déploiement vulnérable de DSU est accessible à distance. Toutefois, les informations fournies ne suffisent pas à évaluer l’exposition selon les différentes architectures réseau.
La mise à jour de Dell corrige cinq vulnérabilités signalées dans DSU
Dell recommande de passer à DSU 2.3.0.0 ou version ultérieure. Selon BleepingComputer, cette version corrige CVE-2026-86360 ainsi que quatre autres vulnérabilités de gravité élevée dans DSU, divulguées dans le même article :
- CVE-2026-63697 — une faille qu’un attaquant distant peut exploiter pour exécuter du code à distance.
- CVE-2026-71168 — une autre vulnérabilité permettant l’exécution de code à distance.
- CVE-2026-86361 — une vulnérabilité exploitable à des fins d’élévation de privilèges.
- CVE-2026-86362 — une seconde faille d’élévation de privilèges.
Les versions vulnérables de DSU ne sont pas précisées dans les informations fournies. La version corrective de Dell constitue donc la seule référence concrète pour les administrateurs : 2.3.0.0 ou version ultérieure.
Le même jour, Dell a également appelé les administrateurs à corriger deux vulnérabilités de gravité maximale dans Dell Container Storage Modules, ou CSM. Elles sont suivies sous les références CVE-2026-63688 et CVE-2026-63692.
L’article cité ne précise pas les conditions d’exploitation de ces vulnérabilités de CSM et n’indique pas quelle version de CSM les corrige. Les organisations qui utilisent ce produit doivent consulter les recommandations Dell correspondantes, plutôt que d’appliquer à CSM la mise à jour destinée à DSU.
Dell ne signale aucune exploitation active
Selon BleepingComputer, Dell n’a signalé aucune exploitation active parmi les vulnérabilités nouvellement divulguées dans DSU ou CSM.
Il s’agit de l’évaluation rapportée par Dell, et non d’une confirmation indépendante qu’aucune exploitation n’a jamais eu lieu. Les informations disponibles ne fournissent ni télémétrie, ni données sur des victimes, ni autre élément permettant de vérifier indépendamment le statut d’exploitation de CVE-2026-86360.
L’article ne fournit pas non plus d’indicateurs de compromission ni de procédure de détection propre à cette vulnérabilité. La mesure corrective concrète indiquée consiste à mettre à niveau DSU vers la version 2.3.0.0 ou ultérieure.
Les administrateurs des environnements PowerEdge doivent d’abord repérer les systèmes utilisant DSU, relever les versions installées et déterminer si l’outil ou ses interfaces de gestion sont accessibles depuis des segments réseau non fiables. La mise à niveau reste la principale mesure préconisée par Dell.
Après l’installation du correctif, les équipes de sécurité peuvent examiner les hôtes concernés à l’aide de leurs outils habituels de télémétrie des terminaux, d’exécution des processus et d’intégrité des fichiers. Cet examen peut aider à repérer des activités privilégiées inattendues, mais il ne remplace pas les indicateurs fournis par le vendeur et ne doit pas être considéré comme une méthode de détection propre à cette vulnérabilité.
Les organisations doivent aussi traiter séparément CVE-2026-63697, CVE-2026-71168, CVE-2026-86361 et CVE-2026-86362, même si leur première évaluation conclut que CVE-2026-86360 n’est pas exposée à distance. Les effets signalés pour ces cinq failles diffèrent : elles ne doivent pas être considérées comme un seul et même scénario d’attaque.
La traversée de répertoire reste une faiblesse logicielle évitable
Depuis mai 2024, le FBI et l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) exhortent les éditeurs de logiciels à éliminer les failles de traversée de répertoire avant la mise sur le marché de leurs produits.
Selon les informations publiées, les agences ont qualifié cette catégorie de vulnérabilités de connue depuis longtemps et d’inacceptable dans les logiciels commercialisés, une position qu’elles font remonter à 2007 au moins. Le problème : une mauvaise gestion des chemins d’accès peut transformer une faille apparemment limitée à l’accès aux fichiers en un moyen d’atteindre des données sensibles, des fichiers exécutables ou des fonctionnalités privilégiées de l’application.
Dans le cas de CVE-2026-86360, les conséquences signalées sont particulièrement graves, car l’exploitation peut aboutir à l’exécution de code avec les privilèges root. Les détails techniques disponibles ne décrivent toutefois pas les étapes intermédiaires qui permettent de passer de l’accès au système de fichiers à l’exécution de code.
D’anciennes failles Dell ont déjà été exploitées lors d’attaques réelles
Des acteurs malveillants ont déjà exploité des vulnérabilités dans des logiciels Dell. Cela ne prouve toutefois pas qu’ils exploitent les nouvelles failles de DSU.
Un cas antérieur concernait CVE-2021-21551, une vulnérabilité due à des contrôles d’accès insuffisants dans le pilote dbutil_2_3.sys de Dell. Lazarus, un groupe de pirates nord-coréen, a exploité cette faille pour déployer un rootkit Windows.
NVD décrit CVE-2021-21551 comme une vulnérabilité exploitable localement, qui nécessite un accès authentifié. Elle pouvait permettre une élévation de privilèges, un déni de service ou la divulgation d’informations. Cette faille a obtenu un score CVSS de 8,8, est classée CWE-782 et a été ajoutée au catalogue Known Exploited Vulnerabilities de la CISA le 31 mars 2022. Les agences fédérales devaient appliquer les mises à jour du vendeur avant le 21 avril 2022.
Un autre incident impliquait CVE-2026-22769, une vulnérabilité liée à des identifiants codés en dur dans Dell RecoverPoint for Virtual Machines. Des éléments divulgués par Mandiant et le Google Threat Intelligence Group en février attribuent l’exploitation de cette faille depuis la mi-2024 au moins à des acteurs soupçonnés de cyberespionnage chinois, suivis sous le nom UNC6201.
Les activités rapportées comprenaient la création d’interfaces réseau cachées sur des serveurs VMware ESXi et l’installation de charges malveillantes. Les chercheurs ont également relevé des similitudes entre UNC6201 et Silk Typhoon, un groupe chinois de cyberespionnage associé à des attaques contre des agences gouvernementales et à l’utilisation des maliciels personnalisés Zipline et Spawnant lors d’opérations exploitant des vulnérabilités zero-day d’Ivanti.
Dans cette affaire distincte concernant RecoverPoint, la CISA a ordonné aux agences fédérales, quelques jours plus tard, de corriger les systèmes Dell vulnérables sous trois jours. Cette directive portait sur une vulnérabilité antérieure déjà exploitée ; elle ne prouve pas que CVE-2026-86360 est elle aussi exploitée.
Pour la faille DSU récemment divulguée, la marche à suivre est claire : recenser les déploiements de DSU et les mettre à niveau vers la version 2.3.0.0 ou ultérieure, tout en traitant les vulnérabilités signalées dans CSM conformément aux recommandations Dell correspondantes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




