Dell System Updateの脆弱性、攻撃者にroot権限を奪われる恐れ(CVE-2026-86360)

Dellは、Dell System Update(DSU)に存在する脆弱性(CVE-2026-86360)について、利用者にパッチの適用を呼びかけています。この脆弱性を悪用されると、認証されていないリモートの攻撃者が、root権限で任意のコードを実行できる可能性があります。

Image

DSUは、企業のIT管理者がDell PowerEdgeサーバーにドライバー、BIOS、ファームウェアの更新を適用する際に使うツールです。

CVE-2026-86360について

CVE-2026-86360はパストラバーサルの脆弱性で、CVSS基本スコアは9.6です。影響を受けるのは、2.3.0.0より前のバージョンのDSUです。

Dellはセキュリティアドバイザリで、次のように説明しています。「リモートアクセスが可能な認証されていない攻撃者がこの脆弱性を悪用すると、ファイルシステムにアクセスされる恐れがあります。認証されていない攻撃者が、root権限で任意のコードを実行するために利用できることから、この脆弱性は深刻度が『緊急』と判断されています」

Dellによると、悪用に成功した場合、脆弱なアプリケーションと、その基盤となるオペレーティングシステムが完全に侵害される可能性があります。

Dellは「できるだけ早くアップグレードすることを推奨します」とし、DSUのバージョン2.3.0.0以降へ更新するよう呼びかけています。

ほかの4件の脆弱性も修正

Dellは、DSUに存在するほかの重要度の高い脆弱性4件も修正しました。このうちCVE-2026-63697とCVE-2026-71168の2件は、リモートでのコード実行につながる恐れがあります。残るCVE-2026-86361とCVE-2026-86362の2件は、攻撃者による権限昇格を許す可能性があります。

CVE-2026-86360とCVE-2026-63697は、Ori Gabriel氏が報告しました。CVE-2026-86361とCVE-2026-86362は、saltedfishというハンドルネームの研究者が報告しています。CVE-2026-71168を報告したのは、Cipher Security LabsのNir Yehoshua氏です。

アドバイザリには、これらの脆弱性が実際の攻撃で悪用されたかどうかは記載されていません。

翻訳元: https://www.helpnetsecurity.com/2026/10/06/dell-system-update-vulnerability-cve-2026-86360/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。