Ordinateurs

Dell corrige une faille critique dans System Update

La faille CVE-2026-86360 permet à un attaquant non authentifié d'exécuter du code avec les privilèges root via un path traversal. Le correctif est disponible en version 2.3.0.0.

Dell a publié un avis de sécurité avertissant ses clients d'une vulnérabilité critique affectant son outil de déploiement en ligne de commande Dell System Update (DSU). La faille, suivie sous la référence CVE-2026-86360, permet à des attaquants distants non authentifiés d'exécuter du code avec les privilèges root en exploitant une faiblesse de type path traversal. Selon Dell, une exploitation réussie peut entraîner la compromission complète de l'application vulnérable et du système d'exploitation sous-jacent.

Le constructeur recommande de mettre à jour Dell System Update vers la version 2.3.0.0 ou une version ultérieure. Le correctif couvre également quatre autres failles de gravité élevée : CVE-2026-63697 et CVE-2026-71168, qui permettent une exécution de code à distance, ainsi que CVE-2026-86361 et CVE-2026-86362, liées à une élévation de privilèges. Ces informations ont été rapportées par bleepingcomputer.com.

Dell a aussi enjoint les administrateurs informatiques de corriger deux vulnérabilités de gravité maximale dans les Container Storage Modules, référencées CVE-2026-63688 et CVE-2026-63692. Le constructeur n'a signalé aucune exploitation active de ces failles à ce jour.

Un contexte de pression réglementaire

Depuis mai 2024, le FBI et la CISA encouragent les éditeurs de logiciels à éliminer les faiblesses de type path traversal avant la mise sur le marché de leurs produits. Par ailleurs, le groupe nord-coréen Lazarus a exploité une vulnérabilité de contrôle d'accès insuffisant (CVE-2021-21551) dans le pilote Dell dbutil pour déployer un rootkit Windows. En février, Mandiant et Google Threat Intelligence Group ont révélé que des cyberespions chinois présumés, suivis sous le nom d'UNC6201, exploitaient une vulnérabilité d'identification codée en dur (CVE-2026-22769) dans Dell RecoverPoint for Virtual Machines depuis au moins la mi-2024. Quelques jours après ce rapport, la CISA a ordonné aux agences fédérales de corriger les systèmes Dell vulnérables dans un délai de trois jours.

En bref

Quelle est la vulnérabilité critique corrigée dans Dell System Update ?

Il s'agit de CVE-2026-86360, une faille de path traversal permettant à des attaquants distants non authentifiés d'exécuter du code avec les privilèges root.

Quelle version de Dell System Update faut-il installer ?

Dell recommande de mettre à jour Dell System Update vers la version 2.3.0.0 ou une version ultérieure.

Ces failles sont-elles activement exploitées ?

Dell n'a signalé aucune exploitation active de ces vulnérabilités.

Source