Dellの「System Update」に新たな脆弱性、攻撃者がroot権限を奪取可能に

Dellは、System Update(DSU)コマンドラインインターフェース(CLI)展開ツールに存在する重大な脆弱性について、できるだけ早くパッチを適用するよう顧客に呼びかけました。

DSUは、企業のIT管理者がPowerEdgeエンタープライズサーバー基盤上のLinuxおよびWindowsシステムに、BIOS、ファームウェア、ソフトウェアの更新を展開するためのツールです。

Dellは木曜日に公開したセキュリティアドバイザリーで、この脆弱性(CVE-2026-86360として追跡)はパストラバーサルの弱点を悪用され、パッチ未適用のデバイス上でroot権限によるコード実行を許す恐れがあると説明しました。

Dellは次のように述べています。「認証されていないリモートの攻撃者がこの脆弱性を悪用し、ファイルシステムへアクセスする可能性があります。認証なしの攻撃者がroot権限で任意のコードを実行できるため、この脆弱性は重大と判断しています。悪用に成功すると、脆弱なアプリケーションと基盤となるOSが完全に侵害される恐れがあります」(Dellの発表より)。

FBIと米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2024年5月以降、ソフトウェア企業に対し、出荷前に製品からパストラバーサルの弱点を排除するよう促してきました。両機関は、こうしたセキュリティ上の問題は「少なくとも2007年から『許されない』と言われてきた」と指摘しています。

Dellは同じ木曜日に、深刻度が高い4件のDell System Updateの脆弱性にも対処しました。うち2件はリモートの攻撃者がリモートコード実行に悪用できるもの(CVE-2026-63697、CVE-2026-71168)で、残る2件は権限昇格に悪用できるものです(CVE-2026-86361、CVE-2026-86362)。

Dellは「できるだけ早急にアップグレードすることを推奨します」とし、これらの脆弱性を修正したDell System Update(DSU)2.3.0.0以降へ更新するよう顧客に勧めています。

同じ日、Dellは、最高深刻度のContainer Storage Modules(CSM)の脆弱性2件(CVE-2026-63688、CVE-2026-63692)についても、IT管理者にできるだけ早くパッチを適用するよう呼びかけました。

Dellはこれらの脆弱性について、現時点で悪用が確認されているとはしていません。ただし近年、国家の支援を受けるハッキング集団が、Dellの別の脆弱性を攻撃に悪用した例があります。

たとえば北朝鮮のハッキング集団Lazarusは、Dellのdbutilドライバーに存在したアクセス制御の不備(CVE-2021-21551)を悪用し、被害者のシステムにWindowsルートキットを展開しました(詳細はこちら)。

さらに最近では、MandiantとGoogle Threat Intelligence Group(GTIG)が2月に明らかにしました。中国のサイバースパイとみられるUNC6201が、Dell RecoverPoint for Virtual Machinesのハードコードされた認証情報の脆弱性(CVE-2026-22769)を少なくとも2024年半ばから悪用し、VMware ESXiサーバー上に隠しネットワークインターフェースを作成してマルウェアのペイロードを展開していたといいます。

両社はUNC6201と、中国のサイバースパイ集団Silk Typhoonとの重複も確認しました。Silk Typhoonは、Ivantiのゼロデイ攻撃で独自開発のZiplineやSpawnantといったマルウェアを使い、政府機関を標的にしていることで知られています。

数日後、CISAは連邦機関に対し、ネットワーク上の脆弱なDellシステムにパッチを適用するよう、3日以内の対応を命じました。

翻訳元: https://www.bleepingcomputer.com/news/security/new-dell-system-update-flaw-lets-hackers-gain-root-privileges/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。