CVE-2026-96658 (CVSS 9.9) permet à un utilisateur Foreman à faibles privilèges de contourner le sandbox Safemode et d'exécuter du code arbitraire sur Red Hat Satellite. CVE-2026-96659 (CVSS 9.1) expose les mots de passe root des hôtes gérés.
En bref
- CVE-2026-96658 (CVSS 9.9) : bypass du sandbox Foreman Safemode dans Red Hat Satellite permettant l'exécution de code arbitraire par un utilisateur à faibles privilèges ; CVE-2026-96659 (CVSS 9.1) permet le vol de mots de passe root des hôtes gérés
- Versions affectées : Red Hat Satellite 6.16, 6.18, 6.19 sur RHEL 8 et RHEL 9 ; Foreman standalone également concerné
- Action urgente : appliquer RHSA-2026:74505 via yum/dnf update ; auditer les permissions des utilisateurs Foreman
Les faits
CVE-2026-96658 et CVE-2026-96659 constituent un duo de vulnérabilités critiques affectant Red Hat Satellite 6.19 et les versions antérieures, un outil central de gestion de l'infrastructure Linux dans de nombreuses organisations utilisant les distributions Red Hat Enterprise Linux (RHEL). Ces failles ciblent spécifiquement le composant Foreman, le moteur de provisioning et de gestion du cycle de vie des hôtes intégré à Satellite, utilisé pour automatiser le déploiement et la gestion de serveurs Linux à grande échelle.
CVE-2026-96658, scorée CVSS 9.9, est la plus sévère des deux. Elle réside dans la fonctionnalité de templating de Foreman, qui utilise un mécanisme dit "Safemode" pour restreindre les opérations exécutables dans les templates ERB (Embedded Ruby). Ce sandbox est conçu pour permettre aux administrateurs de créer des templates de provisioning flexibles tout en prévenant l'exécution de code Ruby arbitraire. La faille permet à un attaquant authentifié, même disposant seulement de permissions de bas niveau (non-administrateur), de contourner ce sandbox Safemode en manipulant la gestion des méthodes déléguées dans le moteur de templates.
Techniquement, la vulnérabilité exploite une faiblesse dans la manière dont Foreman gère les méthodes déléguées au sein du contexte Safemode. En ajoutant des fonctions non autorisées à la liste d'exécution autorisée via des constructions ERB spécialement forgées, un attaquant peut exécuter des commandes système arbitraires sur le serveur Satellite. Ces commandes s'exécutent potentiellement avec les droits du processus Foreman, qui dispose généralement de privilèges élevés sur le système, voire root selon la configuration. L'advisory Red Hat RHSA-2026:74505 classe cette faille comme une RCE (Remote Code Execution) avec élévation de privilèges.
Ce contournement du Safemode est particulièrement alarmant car il invalide une protection fondamentale du système de templating de Foreman. Les templates ERB sont utilisés dans Satellite pour personnaliser les processus de provisioning, de configuration (via Puppet ou Ansible) et de gestion des hôtes Linux à grande échelle. Un attaquant exploitant CVE-2026-96658 dans un environnement Satellite gérant des centaines ou des milliers de serveurs RHEL peut potentiellement compromettre l'ensemble de l'infrastructure via des templates malveillants déployés à large échelle.
CVE-2026-96659, scorée CVSS 9.1, est une vulnérabilité complémentaire permettant à un utilisateur authentifié avec seulement des permissions "Viewer" (lecture seule, le niveau le plus bas) de divulguer des informations sensibles, notamment les mots de passe root des hôtes gérés. En soumettant des requêtes vers les endpoints de prévisualisation de templates — une fonctionnalité normalement destinée à tester les templates avant leur déploiement — un attaquant à faibles privilèges peut accéder à des données confidentielles normalement protégées par les contrôles d'accès basés sur les rôles (RBAC) de Foreman.
La sévérité de CVE-2026-96659 s'accroît significativement lorsque les protections Safemode ont été désactivées (une configuration parfois appliquée pour des raisons opérationnelles) ou peuvent être contournées via CVE-2026-96658. Ce scénario d'exploitation en chaîne est particulièrement dévastateur : un attaquant disposant d'un simple compte Viewer peut d'abord utiliser CVE-2026-96659 pour collecter les mots de passe root des hôtes gérés, puis utiliser CVE-2026-96658 pour exécuter du code sur le serveur Satellite lui-même, obtenant ainsi un contrôle total sur l'infrastructure.
Red Hat a documenté ces vulnérabilités dans le contexte de Red Hat Satellite 6.19 pour RHEL 9, mais les correctifs couvrent également les versions 6.16 et 6.18 sur RHEL 8 et RHEL 9, indiquant que le problème sous-jacent dans Foreman est présent depuis plusieurs versions majeures du produit. Il est important de souligner que Foreman est également utilisé comme outil autonome de provisioning en dehors de Red Hat Satellite — les déploiements Foreman standalone (utilisés notamment dans des environnements Debian/Ubuntu) sont également potentiellement vulnérables et nécessitent une vérification de la disponibilité de correctifs Foreman communautaires correspondants.
Selon les informations disponibles auprès de cybersecuritynews.com et securityonline.info, ces vulnérabilités ont été découvertes par des chercheurs en sécurité et rapportées à Red Hat via un processus de divulgation coordonnée (responsible disclosure). À la date de publication de cet article, aucune exploitation active dans la nature n'a été confirmée publiquement, ce qui laisse aux organisations une fenêtre d'opportunité pour appliquer les correctifs avant qu'un proof-of-concept public n'émerge. Cependant, la criticité du score CVSS 9.9, la nature du vecteur d'attaque (faibles privilèges suffisants pour déclencher la RCE) et la relative facilité conceptuelle de l'exploitation suggèrent fortement qu'un PoC pourrait être développé rapidement par des chercheurs ou des acteurs malveillants ciblant des infrastructures RHEL.
Impact et exposition
Toute organisation utilisant Red Hat Satellite 6.16, 6.18 ou 6.19 pour gérer son infrastructure RHEL est exposée. L'impact est amplifié par la nature même de Satellite : un outil de gestion centralisée d'infrastructure. Sa compromission ne se limite pas au serveur Satellite lui-même, mais potentiellement à l'ensemble des serveurs RHEL qu'il gère. Dans des environnements où Satellite gère des centaines de serveurs de production, la surface d'impact d'une exploitation réussie est considérable.
La condition d'exploitation de CVE-2026-96658 est notable : un simple accès authentifié avec des permissions minimales suffit. Dans de nombreuses organisations, des comptes de service, des développeurs ou des équipes d'exploitation disposent d'accès en lecture à Satellite pour des besoins de reporting ou de monitoring. Ces comptes — dont les accréditations peuvent être plus facilement compromises que celles des administrateurs Satellite — constituent désormais des vecteurs d'attaque vers une RCE sur le serveur de gestion d'infrastructure.
CVE-2026-96659 expose les mots de passe root des hôtes, une donnée critique. Dans les environnements utilisant des mots de passe root uniques par serveur stockés dans Satellite, cette faille offre à un attaquant une collection de credentials permettant un accès direct à l'ensemble des serveurs Linux gérés, sans nécessiter de technique d'escalade de privilèges supplémentaire.
Recommandations immédiates
- Appliquer immédiatement RHSA-2026:74505 via
yum update satelliteoudnf update satellitesur le serveur Red Hat Satellite - Redémarrer les services Satellite après la mise à jour :
satellite-maintain service restart - Auditer les permissions RBAC Foreman : identifier tous les comptes disposant d'accès aux endpoints de prévisualisation de templates et restreindre au minimum nécessaire
- Vérifier que le Safemode Foreman est activé (paramètre safemode_render dans la configuration Foreman)
- Faire pivoter les mots de passe root de tous les hôtes gérés par Satellite en cas de doute sur une exploitation de CVE-2026-96659
- Appliquer le principe du moindre privilège pour les comptes utilisateurs Foreman/Satellite
⚠️ Alerte critique
CVE-2026-96658 (CVSS 9.9) permet à un utilisateur Satellite à faibles privilèges d'exécuter du code arbitraire sur votre serveur de gestion d'infrastructure. Dans un environnement Satellite gérant des centaines de serveurs RHEL, cela représente une compromission potentielle totale de votre infrastructure Linux. Appliquer RHSA-2026:74505 en urgence.
Comment savoir si je suis vulnérable ?
Vérifiez la version de Red Hat Satellite avec : rpm -q satellite. Si la version retournée est antérieure au correctif intégré dans RHSA-2026:74505 pour Satellite 6.16, 6.18 ou 6.19, vous êtes vulnérable. Vérifiez également si le Safemode est actif dans l'interface Satellite : Administration → Settings → Puppet, ou dans le fichier de configuration Foreman /etc/foreman/settings.yaml avec la clé safemode_render qui doit être à true.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-59797 : Apache HTTP Server 2.4.69 CVSS 9.8 mod_ssl
Apache HTTP Server 2.4.69 corrige 20 vulnérabilités dont CVE-2026-59797 (CVSS 9.8), une élévation de privilèges critique dans mod_ssl affectant toutes les versions 2.4.0 à 2.4.68. Mise à jour urgente requise.
CVE-2026-35616 : FortiClient EMS zero-day KEV CVSS 9.1
CVE-2026-35616 est un zero-day CVSS 9.1 affectant Fortinet FortiClient EMS 7.4.5/7.4.6 permettant l'exécution de code arbitraire sans authentification via un bypass API REST. Exploité depuis fin mars 2026, inscrit au KEV CISA.
CVE-2026-76721 : HPE Instant On RCE pré-auth CVSS 9.8
CVE-2026-76721 et CVE-2026-76722 (CVSS 9.8) : exécution de code à distance pré-authentification dans HPE Networking Instant On AP. 18 vulnérabilités corrigées par la mise à jour vers le firmware 3.4.2.0.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire