La sécurité BMC reste un sujet marginal dans de nombreux services informatiques, souvent considérée comme réglée une fois pour toutes après la mise en place de l'accès à distance. Les chiffres de l'été 2026 démontrent pourtant le contraire.
Près d'un contrôleur de gestion de carte mère (BMC) sur trois parmi ceux examinés présente au moins une vulnérabilité critique. Le BMC fonctionne indépendamment du système d'exploitation, échappe aux antivirus comme aux mises à jour système, et certains logiciels malveillants survivent même à une réinstallation. Pour la sécurité du BMC, les mesures efficaces sont un réseau de gestion séparé, des versions de micrologiciel documentées, des mots de passe d'usine modifiés et un inventaire complet.
En 2026, les contrôleurs de gestion de cartes mères (Baseboard Management Controller) étaient toujours vulnérables à la faille CVE-2013-4786, une faille rendue publique dès 2013. Treize ans sans correctif.
HD Moore et runZero via Ars Technica, 2026
Ce qui rend la sécurité BMC si difficile
Le contrôleur de gestion de la carte mère (BMC) fonctionne indépendamment du système d'exploitation principal, avec son propre micrologiciel, son propre accès réseau et, souvent, ses propres identifiants d'accès par défaut définis en usine. C'est précisément cette indépendance, qui rend le BMC si utile en cas d'urgence, qui en fait une cible que de nombreux processus de sécurité négligent tout simplement. Un antivirus ne l'analyse pas, une mise à jour régulière du système d'exploitation ne l'inclut pas dans ses correctifs, et un redémarrage du serveur ne sert à rien contre certaines menaces ciblant le BMC.
Lors de la conférence Black Hat 2026, le chercheur en sécurité HD Moore a présenté plus de douze nouvelles vulnérabilités affectant les BMC de différents fabricants, notamment HPE iLO, Supermicro, Dell et Lenovo (HD Moore via Ars Technica, 2026). Cette diversité montre qu'il ne s'agit pas d'un problème isolé touchant un fabricant en particulier, mais d'un schéma structurel présent dans l'ensemble du secteur. Le choix d'une marque précise ne protège donc pas à lui seul.
Quelle est l'ampleur réelle du problème ?
Pour son analyse, runZero a exploité ses propres données d'analyse. Sur les 126 761 contrôleurs BMC examinés, 29 % présentaient au moins une vulnérabilité critique (runZero, 2026). Cela signifie que près d'un contrôleur sur trois est concerné, ce qui représente bien plus que quelques serveurs de test oubliés.
La vulnérabilité CVE-2021-39296 du projet open source OpenBMC illustre bien la gravité que peuvent revêtir certaines failles : une vulnérabilité permettant l'exécution de code à distance sans aucune authentification, avec un score CVSS maximal de 10 (Google Security Research, 2021). Pour cela, un attaquant n'a besoin ni d'un mot de passe, ni d'un compte utilisateur, ni d'une connexion préalable. Un simple accès réseau au BMC suffit.
Si le logiciel malveillant survit au redémarrage
La sécurité BMC devient particulièrement problématique lorsque les mesures de réponse classiques échouent. Le logiciel malveillant iLObleed, documenté en 2021, s’incruste si profondément dans le BMC qu’il survit à une réinstallation complète du système d’exploitation (2021, via InfoQ, 2026). Une équipe qui formate le serveur et réinstalle le système d’exploitation considère que l’incident est résolu, alors que l’infection proprement dite se poursuit dans le contrôleur.
Une analyse réalisée par NVIDIA en juin 2025 a examiné 18 vulnérabilités dans les implémentations BMC et a pu démontrer l'existence d'exploits fonctionnels pour neuf d'entre elles. L'analyse cite notamment comme cause l'absence de mécanismes de protection fondamentaux tels que l'ASLR (aléatoire des adresses mémoire), qui est depuis longtemps la norme sur les systèmes d'exploitation de serveurs classiques (NVIDIA, 2025). À cet égard, le micrologiciel BMC accuse souvent un retard de plusieurs années par rapport au niveau de sécurité du système d'exploitation principal.
Cinq mesures pour renforcer la sécurité BMC
| Mesure | Ce qu'elles évitent |
|---|---|
| Réseau de gestion séparé, physique ou via VLAN | accès direct depuis le réseau de production ou depuis Internet |
| Modifier les mots de passe par défaut | Connexion à l'aide des identifiants figurant dans le manuel du fabricant |
| Répertorier et mettre à jour les versions du micrologiciel | des failles restées ouvertes pendant des années alors qu'un correctif existe depuis longtemps |
| Journaux d'accès au niveau BMC | tentatives de connexion passées inaperçues |
| Inventaire complet de tous les BMC | Des contrôleurs sur le réseau dont plus personne ne se souvient |
Aucune de ces mesures n'est suffisante à elle seule. La mise en place d'un réseau de gestion dédié, séparé physiquement ou au moins via un VLAN, doit être la première étape de toute réflexion. Le BMC ne doit pas se trouver dans le même segment de réseau que le trafic de production habituel, et encore moins être directement connecté à Internet.
Les identifiants d'accès par défaut définis en usine comptent parmi les failles les plus souvent négligées. De nombreux BMC sortent de l'usine avec un nom d'utilisateur et un mot de passe fixes, indiqués dans la documentation du fabricant. Si ce mot de passe reste inchangé après la mise en service, un pirate disposant d'un accès au réseau n'a pas besoin d'exploit : il lui suffit de consulter le manuel.
La première étape consiste à dresser un inventaire complet, c'est-à-dire à déterminer combien de BMC sont actifs sur le réseau, quelle version de micrologiciel y est installée et lesquels d'entre eux sont connus. Si vous ne pouvez pas répondre à cette question, il y a de fortes chances que votre réseau comporte des contrôleurs dont personne ne se souvient plus.
Inventaire de votre propre flotte BMCNous analysons les versions de firmware, les ports ouverts et les comptes par défaut sur l'ensemble des sites et identifions les points nécessitant une intervention.
La sécurité BMC dans le cadre de la gestion de flotte
Quiconque gère ses BMC de manière centralisée via une solution logicielle telle que KVM Fleet dispose déjà des bases nécessaires à cet inventaire, car tous les contrôleurs connectés sont visibles en un seul et même endroit. Cela ne remplace pas une stratégie de sécurité dédiée, mais offre une vue d'ensemble sans laquelle il est difficile de gérer de manière cohérente les versions de micrologiciel et les droits d'accès. La façon de planifier le passage d'IPMI au protocole Redfish, de conception plus moderne, est décrite dans l'article consacré à la Migration IPMI vers Redfish, et la voie d'accès elle-même est expliquée dans l'article consacré à la Gestion hors bande.
Foire aux questions
Comment savoir quels BMC sont accessibles ouvertement sur son propre réseau ?
Un balayage du réseau via les ports de gestion concernés, associé à une vérification de la version du micrologiciel sur chaque appareil détecté, permet d'obtenir un premier aperçu. Les chercheurs en sécurité utilisent des outils d’analyse automatisés pour les analyses à grande échelle ; au sein de leur propre entreprise, un inventaire structuré de toutes les adresses IP BMC connues suffit souvent comme point de départ.
Un VPN suffit-il pour sécuriser l'accès au BMC ?
Un VPN réduit considérablement la surface d'attaque par rapport à un BMC accessible directement sur Internet, mais il ne constitue pas une protection totale. Au sein du VPN, des vulnérabilités telles que CVE-2021-39296 ou des identifiants d'accès par défaut obsolètes restent exploitables.
À quelle fréquence faut-il mettre à jour le micrologiciel BMC ?
Les données disponibles ne permettent pas de fixer un délai fixe et universel. Il est judicieux d’adopter un rythme régulier et documenté, par exemple dans le cadre de chaque grande fenêtre de maintenance, associé à une vérification immédiate dès qu’un fabricant signale une vulnérabilité critique.
La prochaine étape
torck gère ses propres BMC via KVM Fleet et constate donc de première main quels identifiants d'accès et quelles versions de micrologiciel sont exposés au sein d'une flotte. Cette expérience issue des sites de Maxhütte-Haidhof, Vienne et Rabat alimente les fonctions de sécurité du logiciel. La Page produit montre comment KVM Fleet apporte son soutien dans ce domaine.