Dellは、System Update(DSU)コマンドラインインターフェース(CLI)展開ツールに存在する重大な脆弱性について、できるだけ早くパッチを適用するよう顧客に呼びかけました。
DSUは、企業のIT管理者がPowerEdgeエンタープライズサーバー基盤上のLinuxおよびWindowsシステムに、BIOS、ファームウェア、ソフトウェアの更新を展開するためのツールです。
Dellは木曜日に公開したセキュリティアドバイザリーで、この脆弱性(CVE-2026-86360として追跡)はパストラバーサルの弱点を悪用され、パッチ未適用のデバイス上でroot権限によるコード実行を許す恐れがあると説明しました。
Dellは次のように述べています。「認証されていないリモートの攻撃者がこの脆弱性を悪用し、ファイルシステムへアクセスする可能性があります。認証なしの攻撃者がroot権限で任意のコードを実行できるため、この脆弱性は重大と判断しています。悪用に成功すると、脆弱なアプリケーションと基盤となるOSが完全に侵害される恐れがあります」(Dellの発表より)。
FBIと米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2024年5月以降、ソフトウェア企業に対し、出荷前に製品からパストラバーサルの弱点を排除するよう促してきました。両機関は、こうしたセキュリティ上の問題は「少なくとも2007年から『許されない』と言われてきた」と指摘しています。
Dellは同じ木曜日に、深刻度が高い4件のDell System Updateの脆弱性にも対処しました。うち2件はリモートの攻撃者がリモートコード実行に悪用できるもの(CVE-2026-63697、CVE-2026-71168)で、残る2件は権限昇格に悪用できるものです(CVE-2026-86361、CVE-2026-86362)。
Dellは「できるだけ早急にアップグレードすることを推奨します」とし、これらの脆弱性を修正したDell System Update(DSU)2.3.0.0以降へ更新するよう顧客に勧めています。
同じ日、Dellは、最高深刻度のContainer Storage Modules(CSM)の脆弱性2件(CVE-2026-63688、CVE-2026-63692)についても、IT管理者にできるだけ早くパッチを適用するよう呼びかけました。
Dellはこれらの脆弱性について、現時点で悪用が確認されているとはしていません。ただし近年、国家の支援を受けるハッキング集団が、Dellの別の脆弱性を攻撃に悪用した例があります。
たとえば北朝鮮のハッキング集団Lazarusは、Dellのdbutilドライバーに存在したアクセス制御の不備(CVE-2021-21551)を悪用し、被害者のシステムにWindowsルートキットを展開しました(詳細はこちら)。
さらに最近では、MandiantとGoogle Threat Intelligence Group(GTIG)が2月に明らかにしました。中国のサイバースパイとみられるUNC6201が、Dell RecoverPoint for Virtual Machinesのハードコードされた認証情報の脆弱性(CVE-2026-22769)を少なくとも2024年半ばから悪用し、VMware ESXiサーバー上に隠しネットワークインターフェースを作成してマルウェアのペイロードを展開していたといいます。
両社はUNC6201と、中国のサイバースパイ集団Silk Typhoonとの重複も確認しました。Silk Typhoonは、Ivantiのゼロデイ攻撃で独自開発のZiplineやSpawnantといったマルウェアを使い、政府機関を標的にしていることで知られています。
数日後、CISAは連邦機関に対し、ネットワーク上の脆弱なDellシステムにパッチを適用するよう、3日以内の対応を命じました。