Компания Dell призвала пользователей как можно скорее установить исправление критической уязвимости в Dell System Update (DSU) – инструменте обновления с интерфейсом командной строки (CLI).
DSU позволяет ИТ-администраторам устанавливать обновления BIOS, прошивок и ПО на системы Linux и Windows в серверной инфраструктуре PowerEdge.
В уведомлении по безопасности DSA-2026-324, опубликованном 1 октября 2026 года, компания сообщила, что уязвимость CVE-2026-86360 позволяет злоумышленникам выполнять код с правами root на устройствах без исправления. Для этого используется ошибка обхода каталогов (path traversal). Уязвимость получила 9,6 балла из 10 по шкале CVSS.
Dell сообщает:
Удаленный злоумышленник без аутентификации потенциально может воспользоваться этой уязвимостью и получить доступ к файловой системе.
Уязвимость считается критической, поскольку позволяет злоумышленнику без аутентификации выполнять произвольный код с правами root. Успешная эксплуатация может привести к полной компрометации уязвимого приложения и операционной системы.
Обход каталогов: ошибка, которую называют «непростительной»
С мая 2024 года ФБР и Агентство США по кибербезопасности и защите инфраструктуры (CISA) призывают разработчиков устранять уязвимости обхода каталогов до выпуска продуктов. Ведомства отмечают, что такие ошибки называют «непростительными» как минимум с 2007 года.

Что еще исправлено в Dell System Update
В тот же день Dell исправила еще четыре уязвимости высокой степени опасности в Dell System Update. Две из них позволяют выполнять код (CVE-2026-63697 и CVE-2026-71168), а еще две – повышать привилегии (CVE-2026-86361 и CVE-2026-86362).
Все пять уязвимостей закрыты одним выпуском, их оценки по шкале CVSS приведены в таблице.
| Идентификатор | Тип уязвимости | Доступ | CVSS |
|---|---|---|---|
| CVE-2026-86360 | Обход каталогов | Удаленный, без аутентификации | 9,6 |
| CVE-2026-86361 | Неверные права доступа к критическому ресурсу | Локальный, низкие привилегии | 8,2 |
| CVE-2026-86362 | Некорректный контроль доступа | Локальный, низкие привилегии | 8,2 |
| CVE-2026-63697 | Некорректная проверка сертификата | Удаленный, высокие привилегии | 7,6 |
| CVE-2026-71168 | Обход каталогов | Локальный, низкие привилегии | 7,3 |
Компания заявила:
Dell рекомендует пользователям выполнить обновление при первой возможности.
Для устранения уязвимостей необходимо установить Dell System Update (DSU) версии 2.3.0.0 или новее.
Тогда же Dell призвала ИТ-администраторов как можно скорее устранить две уязвимости максимальной степени опасности в Container Storage Modules (CSM): CVE-2026-63688 и CVE-2026-63692.
Уязвимости Dell в атаках хакерских групп
Dell пока не сообщала об эксплуатации этих уязвимостей в реальных атаках. Однако в последние годы хакерские группы, связанные с государствами, использовали другие уязвимости в продуктах компании. Например, северокорейская группа Lazarus устанавливала руткит для Windows на системы жертв, используя уязвимость недостаточного контроля доступа CVE-2021-21551 в драйвере Dell dbutil.
В феврале Mandiant и Google Threat Intelligence Group (GTIG) сообщили, что предполагаемая китайская кибершпионская группа UNC6201 как минимум с середины 2024 года использовала уязвимость CVE-2026-22769 в Dell RecoverPoint for Virtual Machines, связанную с жестко заданными учетными данными. Злоумышленники создавали скрытые сетевые интерфейсы на серверах VMware ESXi и развертывали вредоносное ПО.
Исследователи также обнаружили сходства между UNC6201 и китайской кибершпионской группой Silk Typhoon. Последняя известна атаками на госорганы с использованием специально созданного вредоносного ПО Zipline и Spawnant, которое применялось при эксплуатации уязвимостей нулевого дня в продуктах Ivanti.
Через несколько дней CISA обязало федеральные ведомства установить исправления на уязвимые системы Dell в своих сетях в течение трех дней.