Faille CVE-2026-86360 dans Dell System Update : accès root
Dell exhorte ses clients à corriger une vulnérabilité critique dans l'outil de déploiement en ligne de commande (CLI) de Dell System Update (DSU). La faille pourrait permettre à un attaquant distant d'exécuter du code avec les privilèges root sur les systèmes non corrigés.
Le bug est référencé sous l'identifiant CVE-2026-86360. Dell l'a révélé dans un bulletin de sécurité publié jeudi, en même temps que des correctifs pour quatre autres failles de DSU de gravité élevée.
À quoi sert DSU et pourquoi c'est important
DSU est un outil professionnel destiné aux administrateurs informatiques. Ils s'en servent pour déployer des mises à jour de BIOS, de firmware et de logiciels sur les systèmes Linux et Windows qui tournent sur l'infrastructure de serveurs PowerEdge de Dell.
Comme l'outil est très proche du matériel et du système d'exploitation des serveurs de production, une faille à ce niveau est grave. Un attaquant qui l'exploite ne se contente pas d'accéder à une application. Il pourrait prendre le contrôle du serveur qui se trouve derrière.
Une faille de traversée de répertoires avec un impact au niveau root
Selon Dell, CVE-2026-86360 est une faiblesse de type traversée de répertoires (path traversal). Cette catégorie de bug permet à un attaquant d'accéder à des fichiers et à des répertoires situés en dehors des emplacements auxquels une application est censée accéder.
"Un attaquant non authentifié disposant d'un accès à distance pourrait potentiellement exploiter cette vulnérabilité, ce qui lui donnerait accès au système de fichiers", indique Dell dans son bulletin.
L'entreprise a expliqué pourquoi elle a classé le problème comme critique. "Cette vulnérabilité est considérée comme critique car elle peut être exploitée par un attaquant non authentifié pour exécuter du code arbitraire avec les privilèges root. Une exploitation réussie peut permettre la compromission totale de l'application vulnérable et du système d'exploitation sous-jacent."
Deux détails ressortent. L'attaquant n'a pas besoin de s'authentifier, et le résultat final est un accès root, le plus haut niveau de contrôle sur un système.
Quatre autres failles de DSU corrigées
La même mise à jour corrige quatre problèmes de gravité élevée dans Dell System Update :
- CVE-2026-63697 et CVE-2026-71168, que des attaquants distants pourraient utiliser pour exécuter du code à distance
- CVE-2026-86361 et CVE-2026-86362, qui pourraient servir à une élévation de privilèges
"Dell recommande à ses clients d'effectuer la mise à jour dès que possible", a déclaré l'entreprise. Les administrateurs doivent passer à la version 2.3.0.0 de DSU ou à une version ultérieure, qui contient les correctifs pour les cinq failles.
Le même jour, Dell a également demandé aux équipes informatiques de corriger deux vulnérabilités de gravité maximale dans ses Container Storage Modules (CSM), référencées CVE-2026-63688 et CVE-2026-63692.
Une catégorie de bug "impardonnable"
Les failles de traversée de répertoires sont bien connues, et les autorités américaines poussent les éditeurs à les éliminer depuis un certain temps. Depuis mai 2024, le FBI et la Cybersecurity and Infrastructure Security Agency (CISA), l'agence fédérale américaine chargée de protéger les réseaux civils de l'administration et les infrastructures critiques, appellent les éditeurs de logiciels à supprimer ces faiblesses avant la mise sur le marché de leurs produits.
Dans ces recommandations, les agences soulignaient que ces problèmes "sont qualifiés d'impardonnables depuis au moins 2007".
Aucune exploitation signalée pour l'instant, mais des bugs Dell ont déjà été ciblés
Dell n'a signalé aucune des failles récemment corrigées comme activement exploitée. Des pirates soutenus par des États ont pourtant déjà exploité des vulnérabilités Dell par le passé.
Le groupe nord-coréen Lazarus a exploité CVE-2021-21551, une faille de contrôle d'accès insuffisant dans le pilote dbutil de Dell, pour déployer un rootkit Windows sur les machines de ses victimes.
Un cas plus récent a été révélé en février. Mandiant et le Google Threat Intelligence Group (GTIG) ont indiqué que des cyberespions présumés chinois, suivis sous le nom UNC6201, exploitaient CVE-2026-22769 dans Dell RecoverPoint for Virtual Machines depuis au moins la mi-2024. Il s'agissait d'identifiants codés en dur. Les attaquants s'en sont servis pour créer des interfaces réseau cachées sur des serveurs VMware ESXi et pour déployer des logiciels malveillants.
Les chercheurs ont également relevé des recoupements entre UNC6201 et Silk Typhoon, un groupe de cyberespionnage chinois connu pour avoir visé des administrations avec ses logiciels malveillants sur mesure Zipline et Spawnant, lors d'attaques exploitant des failles zero-day d'Ivanti.
Quelques jours après ce rapport, la CISA a ordonné aux agences fédérales de corriger sous trois jours les systèmes Dell vulnérables présents sur leurs réseaux.
Vue d'ensemble
Pour les organisations qui exploitent des serveurs PowerEdge, le conseil pratique est simple : repérer chaque système sur lequel DSU est installé et le mettre à jour vers la version 2.3.0.0 ou ultérieure. Comme la faille critique ne nécessite aucune authentification, il vaut aussi la peine de vérifier si ces outils d'administration sont accessibles depuis des réseaux qui n'en ont pas besoin.
Le contexte plus large invite à ne pas attendre. Les outils d'administration et de mise à jour des serveurs attirent les attaquants, car ils tournent avec des privilèges élevés et bénéficient souvent d'une confiance implicite. Le cas RecoverPoint montre qu'une faille Dell peut être exploitée discrètement pendant longtemps avant que quiconque ne s'en aperçoive. Des campagnes récentes contre d'autres infrastructures d'entreprise, comme la faille zero-day de NetScaler liée à des pirates étatiques, révèlent la même tendance : des groupes disposant de moyens importants se concentrent sur les systèmes de périphérie et d'administration.
Le délai de correction compte aussi. Alors que les divulgations de vulnérabilités se multiplient et que leur exploitation s'accélère, le temps qui sépare un bulletin de sécurité des premières attaques pourrait continuer à se réduire. Un bug de traversée de répertoires documenté publiquement et offrant un accès root pourrait devenir une cible facile pour quiconque compare les versions corrigées et non corrigées.
On notera aussi qu'une catégorie de bug aussi basique, que les autorités américaines ont publiquement qualifiée d'évitable, apparaît encore dans un outil d'entreprise critique en 2026. Cela laisse penser que les engagements en faveur de la sécurité dès la conception n'ont pas encore atteint toutes les gammes de produits.
À surveiller : si Dell ou la CISA signalent plus tard une exploitation de CVE-2026-86360 ou des failles associées, et si la CISA ajoute l'une d'entre elles à sa liste des vulnérabilités connues comme exploitées. Cela imposerait des délais de correction stricts aux agences fédérales américaines.
