Критическая уязвимость Dell System Update позволяет удалённому злоумышленнику без аутентификации выполнить код с правами root на затронутом сервере. Проблема касается утилиты, через которую администраторы обновляют BIOS, прошивки и ПО на инфраструктуре PowerEdge, — а значит, патч стоит поставить до того, как очередной «плановый апдейт» превратится в расследование инцидента.
Dell присвоила проблеме идентификатор CVE-2026-86360 и рекомендует обновить Dell System Update (DSU) до версии 2.3.0.0 или новее. По данным BleepingComputer, причиной стал недостаток класса path traversal: атакующий может манипулировать путями к файлам и получить доступ за пределами ожидаемого каталога. В худшем сценарии это приводит к запуску произвольного кода с максимальными привилегиями в Linux или Windows.
DSU — не утилита для домашнего ноутбука, которую можно безболезненно забыть на пару месяцев. Это CLI-инструмент для развёртывания обновлений на корпоративных серверах Dell PowerEdge. Его используют в средах, где прошивки, драйверы и BIOS обновляют централизованно: в виртуализационных кластерах, внутренних ЦОД, у провайдеров и в крупных распределённых инфраструктурах. Компрометация такого узла с root-правами означает, что атакующий получает не просто доступ к одной службе, а контроль над операционной системой, на которой эта служба работает.
В описании Dell важна формулировка «без аутентификации» и наличие удалённого доступа. Для эксплуатации злоумышленнику не требуется легитимная учётная запись DSU; однако конкретный риск для каждой организации зависит от того, где и как доступен интерфейс инструмента. Серверы, где административные сервисы изолированы от пользовательских сетей и интернета, находятся в более выгодной позиции. Но рассчитывать только на сегментацию не стоит: путь к внутренней сети часто начинается с фишинга, скомпрометированного VPN-доступа или уже заражённой рабочей станции.
Одновременно Dell закрыла ещё четыре уязвимости высокой степени опасности в DSU. Две из них — CVE-2026-63697 и CVE-2026-71168 — могут привести к удалённому выполнению кода. Ещё две, CVE-2026-86361 и CVE-2026-86362, связаны с повышением привилегий. Такой набор в одном инструменте обновления — повод не выбирать между «критической» и «высокими»: целевая версия 2.3.0.0 закрывает весь этот пакет проблем.
Поставщик пока не сообщает о случаях эксплуатации CVE-2026-86360 в реальных атаках. Это хорошая новость с коротким сроком годности: публикация CVE, описание класса ошибки и доступное обновление обычно дают исследователям и атакующим достаточно материала, чтобы начать искать уязвимые инсталляции. Path traversal относится к давно известным категориям дефектов. ФБР и американское агентство CISA ещё в мае 2024 года призывали разработчиков исключать такие ошибки до выпуска продуктов, подчёркивая, что индустрия знает о них десятилетиями.
У Dell уже есть болезненный контекст. Группировка Lazarus из КНДР ранее использовала недостаточный контроль доступа в драйвере Dell dbutil — CVE-2021-21551 — для установки Windows-руткита. В феврале Mandiant и Google Threat Intelligence Group сообщили, что предполагаемые китайские кибершпионы UNC6201 с середины 2024 года эксплуатировали CVE-2026-22769 в Dell RecoverPoint for Virtual Machines. Исследователи связывали активность группы с созданием скрытых сетевых интерфейсов на VMware ESXi и развёртыванием вредоносной нагрузки; также они нашли пересечения с Silk Typhoon. Это не доказательство интереса тех же групп к DSU, но наглядное напоминание: серверные продукты Dell уже попадают в фокус хорошо подготовленных операторов.
Для ИТ-команд разумный порядок действий довольно приземлённый: найти все экземпляры DSU, проверить их версии, обновить до 2.3.0.0 или новее, затем убедиться, что интерфейс инструмента не доступен из лишних сегментов сети. Отдельно стоит сверить журналы событий и изменения в конфигурации на серверах, которые долго работали с устаревшей версией. В компаниях с жёстким change management обновление можно провести через обычное окно работ, но откладывать его до следующего квартального цикла — плохая экономия риска.
История с DSU показывает неприятную особенность современной серверной эксплуатации: средства, созданные для упрощения обслуживания, становятся особенно ценными точками атаки. Чем больше полномочий у инструмента автоматизации, тем выше цена одной ошибки в его обработке входных данных. В ближайшие недели ключевым вопросом будет не только скорость установки патча, но и то, насколько тщательно компании проверят собственные контуры управления инфраструктурой после обновления.