Dell System Updateツールの脆弱性、コード実行攻撃を許す恐れ

Dellは、同社のSystem Update(DSU)ツールに存在するパストラバーサルの脆弱性「CVE-2026-86360」を修正しました。深刻度は「クリティカル」です。認証されていないリモートの攻撃者がこの脆弱性を悪用すると、root権限でコードを実行できる可能性があります。同じリリースでは、深刻度が「高」の脆弱性4件も修正されました。

Dellが2026年10月1日に公開したセキュリティアドバイザリ「DSA-2026-324」によると、今回のアップデートはDell System Updateの5件の脆弱性に対応するものです。影響を受けるのは、バージョン2.3.0.0より前のすべてのバージョンです。DSUは、企業のIT部門がLinuxおよびWindows上のPowerEdgeサーバーに対し、BIOS、ファームウェア、ソフトウェアのアップデートを配布するために使うコマンドラインツールです。

クリティカルな脆弱性CVE-2026-86360は、「制限されたディレクトリへのパス名の不適切な制限」(CWE-22、パストラバーサル)に分類される不具合です。

DellはCVSSスコアを9.6と評価しており、ベクターは CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H です。Dellによると、リモートからアクセスできる未認証の攻撃者が、ファイルシステムにアクセスできるようになる恐れがあります。さらに、この脆弱性は root権限での任意のコードの実行に悪用される可能性があり、アプリケーションと基盤となるOSが完全に侵害されるおそれがあるとも警告しています。

このツールは特権で動作するため、想定されたディレクトリの範囲を逸脱するパストラバーサルが、そのままroot権限での実行につながる可能性があります。なお、サードパーティの解説記事には、Dellの9.6とは異なる9.8というスコアを掲載しているものもあります。ただし、Dellの数値はベンダーによる評価です。

DSUは管理プレーンに位置しています。サーバー群全体にパッチを適用するために信頼されているツールであるため、ここが侵害されれば、攻撃者は多数のPowerEdgeホストに足がかりを得られる可能性があります。

DSUを自動パッチパイプラインに組み込んでいるチームには、追加のリスクがあります。キャッシュされた古いDSUのバイナリが残っていると、脆弱性が解消されないままになるためです。

このクリティカルな脆弱性のCVSSベクターには、ユーザーの操作(UI:R)が含まれています。そのため、防御側はこれを、ユーザー操作不要でワームのように拡散する問題だと捉えるべきではありません。

Dellは、悪用が確認された事例はないと報告しています。CSO Onlineも、Dellが実際の攻撃を確認していないと伝えており、公開された概念実証(PoC)コードもないと報じられています。今回の公表は、Dell Container Storage Modulesの修正と同時に行われました。CSOは、2件のアドバイザリを合わせて新たに18件のCVEが公開されたと数えています。

パストラバーサルの詳細が公開されると、攻撃者がパッチを解析して脆弱性を突く手口を割り出す可能性があります。攻撃は確認されていませんが、これらの脆弱性は標的になりやすいとみて対応すべきです。

Dellは回避策を示していないため、利用者はアップデートが必要です。修正版はDell System Update 2.3.0.0以降で、5件のCVEすべてに対処しています。管理者は、中央管理の対象外にある単独のシステムも含め、すべてのPowerEdgeホストでDSUのインストール状況を洗い出し、2.3.0.0より古いものはすべてアップグレードしてください。

各チームは、自動化されたパイプラインがキャッシュされた古いビルドではなく、修正済みのバイナリを取得していることを確認する必要があります。あわせて、パッチ適用が完了するまでDSUホストへのネットワークアクセスを制限し、DSUシステムのログで予期しないファイル書き込みや特権プロセスの起動がないかを確認してください。Dellは、利用者に対し「できるだけ早い段階で」アップグレードするよう推奨しています。

翻訳元: https://cyberpress.org/dell-system-update-flaw-code-execution/

本記事は cyberpress.org の記事を翻訳・要約したものです。