Критическая уязвимость Dell System Update позволяет получить права root

2026-10-06 115 комментарии
Dell выпустила исправление критической уязвимости CVE-2026-86360 в Dell System Update: ошибка обхода каталогов позволяет неаутентифицированному злоумышленнику выполнить код с правами root

Компания Dell призвала пользователей как можно скорее установить исправление критической уязвимости в Dell System Update (DSU) – инструменте обновления с интерфейсом командной строки (CLI).

DSU позволяет ИТ-администраторам устанавливать обновления BIOS, прошивок и ПО на системы Linux и Windows в серверной инфраструктуре PowerEdge.

В уведомлении по безопасности DSA-2026-324, опубликованном 1 октября 2026 года, компания сообщила, что уязвимость CVE-2026-86360 позволяет злоумышленникам выполнять код с правами root на устройствах без исправления. Для этого используется ошибка обхода каталогов (path traversal). Уязвимость получила 9,6 балла из 10 по шкале CVSS.

Dell сообщает:

Удаленный злоумышленник без аутентификации потенциально может воспользоваться этой уязвимостью и получить доступ к файловой системе.

Уязвимость считается критической, поскольку позволяет злоумышленнику без аутентификации выполнять произвольный код с правами root. Успешная эксплуатация может привести к полной компрометации уязвимого приложения и операционной системы.

Обход каталогов: ошибка, которую называют «непростительной»

С мая 2024 года ФБР и Агентство США по кибербезопасности и защите инфраструктуры (CISA) призывают разработчиков устранять уязвимости обхода каталогов до выпуска продуктов. Ведомства отмечают, что такие ошибки называют «непростительными» как минимум с 2007 года.

Страница CISA с рекомендацией устранять уязвимости обхода каталоговРекомендация ФБР и CISA опубликована 2 мая 2024 года. Изображение: Comss.ru

Что еще исправлено в Dell System Update

В тот же день Dell исправила еще четыре уязвимости высокой степени опасности в Dell System Update. Две из них позволяют выполнять код (CVE-2026-63697 и CVE-2026-71168), а еще две – повышать привилегии (CVE-2026-86361 и CVE-2026-86362).

Все пять уязвимостей закрыты одним выпуском, их оценки по шкале CVSS приведены в таблице.

ИдентификаторТип уязвимостиДоступCVSS
CVE-2026-86360Обход каталоговУдаленный, без аутентификации9,6
CVE-2026-86361Неверные права доступа к критическому ресурсуЛокальный, низкие привилегии8,2
CVE-2026-86362Некорректный контроль доступаЛокальный, низкие привилегии8,2
CVE-2026-63697Некорректная проверка сертификатаУдаленный, высокие привилегии7,6
CVE-2026-71168Обход каталоговЛокальный, низкие привилегии7,3

Компания заявила:

Dell рекомендует пользователям выполнить обновление при первой возможности.

Для устранения уязвимостей необходимо установить Dell System Update (DSU) версии 2.3.0.0 или новее.

Тогда же Dell призвала ИТ-администраторов как можно скорее устранить две уязвимости максимальной степени опасности в Container Storage Modules (CSM): CVE-2026-63688 и CVE-2026-63692.

Уязвимости Dell в атаках хакерских групп

Dell пока не сообщала об эксплуатации этих уязвимостей в реальных атаках. Однако в последние годы хакерские группы, связанные с государствами, использовали другие уязвимости в продуктах компании. Например, северокорейская группа Lazarus устанавливала руткит для Windows на системы жертв, используя уязвимость недостаточного контроля доступа CVE-2021-21551 в драйвере Dell dbutil.

В феврале Mandiant и Google Threat Intelligence Group (GTIG) сообщили, что предполагаемая китайская кибершпионская группа UNC6201 как минимум с середины 2024 года использовала уязвимость CVE-2026-22769 в Dell RecoverPoint for Virtual Machines, связанную с жестко заданными учетными данными. Злоумышленники создавали скрытые сетевые интерфейсы на серверах VMware ESXi и развертывали вредоносное ПО.

Исследователи также обнаружили сходства между UNC6201 и китайской кибершпионской группой Silk Typhoon. Последняя известна атаками на госорганы с использованием специально созданного вредоносного ПО Zipline и Spawnant, которое применялось при эксплуатации уязвимостей нулевого дня в продуктах Ivanti.

Через несколько дней CISA обязало федеральные ведомства установить исправления на уязвимые системы Dell в своих сетях в течение трех дней.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте