En bref

  • CVE-2026-96658 (CVSS 9.9) : bypass du sandbox Foreman Safemode dans Red Hat Satellite permettant l'exécution de code arbitraire par un utilisateur à faibles privilèges ; CVE-2026-96659 (CVSS 9.1) permet le vol de mots de passe root des hôtes gérés
  • Versions affectées : Red Hat Satellite 6.16, 6.18, 6.19 sur RHEL 8 et RHEL 9 ; Foreman standalone également concerné
  • Action urgente : appliquer RHSA-2026:74505 via yum/dnf update ; auditer les permissions des utilisateurs Foreman

Les faits

CVE-2026-96658 et CVE-2026-96659 constituent un duo de vulnérabilités critiques affectant Red Hat Satellite 6.19 et les versions antérieures, un outil central de gestion de l'infrastructure Linux dans de nombreuses organisations utilisant les distributions Red Hat Enterprise Linux (RHEL). Ces failles ciblent spécifiquement le composant Foreman, le moteur de provisioning et de gestion du cycle de vie des hôtes intégré à Satellite, utilisé pour automatiser le déploiement et la gestion de serveurs Linux à grande échelle.

CVE-2026-96658, scorée CVSS 9.9, est la plus sévère des deux. Elle réside dans la fonctionnalité de templating de Foreman, qui utilise un mécanisme dit "Safemode" pour restreindre les opérations exécutables dans les templates ERB (Embedded Ruby). Ce sandbox est conçu pour permettre aux administrateurs de créer des templates de provisioning flexibles tout en prévenant l'exécution de code Ruby arbitraire. La faille permet à un attaquant authentifié, même disposant seulement de permissions de bas niveau (non-administrateur), de contourner ce sandbox Safemode en manipulant la gestion des méthodes déléguées dans le moteur de templates.

Techniquement, la vulnérabilité exploite une faiblesse dans la manière dont Foreman gère les méthodes déléguées au sein du contexte Safemode. En ajoutant des fonctions non autorisées à la liste d'exécution autorisée via des constructions ERB spécialement forgées, un attaquant peut exécuter des commandes système arbitraires sur le serveur Satellite. Ces commandes s'exécutent potentiellement avec les droits du processus Foreman, qui dispose généralement de privilèges élevés sur le système, voire root selon la configuration. L'advisory Red Hat RHSA-2026:74505 classe cette faille comme une RCE (Remote Code Execution) avec élévation de privilèges.

Ce contournement du Safemode est particulièrement alarmant car il invalide une protection fondamentale du système de templating de Foreman. Les templates ERB sont utilisés dans Satellite pour personnaliser les processus de provisioning, de configuration (via Puppet ou Ansible) et de gestion des hôtes Linux à grande échelle. Un attaquant exploitant CVE-2026-96658 dans un environnement Satellite gérant des centaines ou des milliers de serveurs RHEL peut potentiellement compromettre l'ensemble de l'infrastructure via des templates malveillants déployés à large échelle.

CVE-2026-96659, scorée CVSS 9.1, est une vulnérabilité complémentaire permettant à un utilisateur authentifié avec seulement des permissions "Viewer" (lecture seule, le niveau le plus bas) de divulguer des informations sensibles, notamment les mots de passe root des hôtes gérés. En soumettant des requêtes vers les endpoints de prévisualisation de templates — une fonctionnalité normalement destinée à tester les templates avant leur déploiement — un attaquant à faibles privilèges peut accéder à des données confidentielles normalement protégées par les contrôles d'accès basés sur les rôles (RBAC) de Foreman.

La sévérité de CVE-2026-96659 s'accroît significativement lorsque les protections Safemode ont été désactivées (une configuration parfois appliquée pour des raisons opérationnelles) ou peuvent être contournées via CVE-2026-96658. Ce scénario d'exploitation en chaîne est particulièrement dévastateur : un attaquant disposant d'un simple compte Viewer peut d'abord utiliser CVE-2026-96659 pour collecter les mots de passe root des hôtes gérés, puis utiliser CVE-2026-96658 pour exécuter du code sur le serveur Satellite lui-même, obtenant ainsi un contrôle total sur l'infrastructure.

Red Hat a documenté ces vulnérabilités dans le contexte de Red Hat Satellite 6.19 pour RHEL 9, mais les correctifs couvrent également les versions 6.16 et 6.18 sur RHEL 8 et RHEL 9, indiquant que le problème sous-jacent dans Foreman est présent depuis plusieurs versions majeures du produit. Il est important de souligner que Foreman est également utilisé comme outil autonome de provisioning en dehors de Red Hat Satellite — les déploiements Foreman standalone (utilisés notamment dans des environnements Debian/Ubuntu) sont également potentiellement vulnérables et nécessitent une vérification de la disponibilité de correctifs Foreman communautaires correspondants.

Selon les informations disponibles auprès de cybersecuritynews.com et securityonline.info, ces vulnérabilités ont été découvertes par des chercheurs en sécurité et rapportées à Red Hat via un processus de divulgation coordonnée (responsible disclosure). À la date de publication de cet article, aucune exploitation active dans la nature n'a été confirmée publiquement, ce qui laisse aux organisations une fenêtre d'opportunité pour appliquer les correctifs avant qu'un proof-of-concept public n'émerge. Cependant, la criticité du score CVSS 9.9, la nature du vecteur d'attaque (faibles privilèges suffisants pour déclencher la RCE) et la relative facilité conceptuelle de l'exploitation suggèrent fortement qu'un PoC pourrait être développé rapidement par des chercheurs ou des acteurs malveillants ciblant des infrastructures RHEL.

Impact et exposition

Toute organisation utilisant Red Hat Satellite 6.16, 6.18 ou 6.19 pour gérer son infrastructure RHEL est exposée. L'impact est amplifié par la nature même de Satellite : un outil de gestion centralisée d'infrastructure. Sa compromission ne se limite pas au serveur Satellite lui-même, mais potentiellement à l'ensemble des serveurs RHEL qu'il gère. Dans des environnements où Satellite gère des centaines de serveurs de production, la surface d'impact d'une exploitation réussie est considérable.

La condition d'exploitation de CVE-2026-96658 est notable : un simple accès authentifié avec des permissions minimales suffit. Dans de nombreuses organisations, des comptes de service, des développeurs ou des équipes d'exploitation disposent d'accès en lecture à Satellite pour des besoins de reporting ou de monitoring. Ces comptes — dont les accréditations peuvent être plus facilement compromises que celles des administrateurs Satellite — constituent désormais des vecteurs d'attaque vers une RCE sur le serveur de gestion d'infrastructure.

CVE-2026-96659 expose les mots de passe root des hôtes, une donnée critique. Dans les environnements utilisant des mots de passe root uniques par serveur stockés dans Satellite, cette faille offre à un attaquant une collection de credentials permettant un accès direct à l'ensemble des serveurs Linux gérés, sans nécessiter de technique d'escalade de privilèges supplémentaire.

Recommandations immédiates

  • Appliquer immédiatement RHSA-2026:74505 via yum update satellite ou dnf update satellite sur le serveur Red Hat Satellite
  • Redémarrer les services Satellite après la mise à jour : satellite-maintain service restart
  • Auditer les permissions RBAC Foreman : identifier tous les comptes disposant d'accès aux endpoints de prévisualisation de templates et restreindre au minimum nécessaire
  • Vérifier que le Safemode Foreman est activé (paramètre safemode_render dans la configuration Foreman)
  • Faire pivoter les mots de passe root de tous les hôtes gérés par Satellite en cas de doute sur une exploitation de CVE-2026-96659
  • Appliquer le principe du moindre privilège pour les comptes utilisateurs Foreman/Satellite

⚠️ Alerte critique

CVE-2026-96658 (CVSS 9.9) permet à un utilisateur Satellite à faibles privilèges d'exécuter du code arbitraire sur votre serveur de gestion d'infrastructure. Dans un environnement Satellite gérant des centaines de serveurs RHEL, cela représente une compromission potentielle totale de votre infrastructure Linux. Appliquer RHSA-2026:74505 en urgence.

Comment savoir si je suis vulnérable ?

Vérifiez la version de Red Hat Satellite avec : rpm -q satellite. Si la version retournée est antérieure au correctif intégré dans RHSA-2026:74505 pour Satellite 6.16, 6.18 ou 6.19, vous êtes vulnérable. Vérifiez également si le Safemode est actif dans l'interface Satellite : Administration → Settings → Puppet, ou dans le fichier de configuration Foreman /etc/foreman/settings.yaml avec la clé safemode_render qui doit être à true.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit