Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

В Dell ObjectScale закрыли RCE уровня CVSS 10: неаутентифицированный запуск кода в объектном хранилище

18 сентября 2026·7 мин чтения
CVE-2026-70416Объектное хранилище
В Dell ObjectScale закрыли RCE уровня CVSS 10: неаутентифицированный запуск кода в объектном хранилище

Коротко о главном

Dell выпустила экстренный патч для объектного хранилища ObjectScale, закрыв уязвимость CVE-2026-70416 с максимальным баллом CVSS 10.0. Это небезопасная десериализация недоверенных данных: неаутентифицированный злоумышленник с сетевым доступом может отправить специально сформированный запрос и удалённо выполнить код на узле хранилища. Затронуты все версии ObjectScale ниже 4.4.0.0, а также релизы ECS в ветке 3.8.1.0–3.8.1.7. Уязвимость раскрыта в бюллетене DSA-2026-393 от 10 сентября 2026 года; по CVE уже опубликован публичный PoC, что резко сокращает окно для спокойного обновления. Если ваша команда эксплуатирует S3-совместимое хранилище от Dell — обновление до 4.4.0.0 нужно рассматривать как срочную операцию по информационной безопасности, а не как плановый апдейт.

Опасность здесь не в самой ошибке сериализатора, а в том, где она находится. ObjectScale — это ядро корпоративного хранилища данных: в нём лежат резервные копии, архивы, данные приложений и датасеты для облачных и ИИ-нагрузок. Компрометация такого узла даёт атакующему не одну машину, а точку доступа ко всему массиву данных и плацдарм для дальнейшего продвижения внутри инфраструктуры. Для команд, которые проектируют облачную инфраструктуру и её безопасность, это ещё одно напоминание: хранилище — такой же управляемый по патчам сервис, как и любой другой, а не «чёрный ящик, который просто работает».

Что делать прямо сейчас: определить, где в контуре развёрнут ObjectScale (или наследуемый ECS), сверить версии с уязвимыми, применить обновление 4.4.0.0 или более позднее (для отдельных поддерживаемых релизов Dell выпустила фикс-ветку) и до момента обновления жёстко ограничить сетевой доступ к API-эндпоинтам хранилища. Ниже — детали уязвимости, сопутствующий пакет CVE и практический порядок реагирования.

Что произошло и что такое ObjectScale

Dell ObjectScale — это программно-определяемое объектное хранилище масштаба предприятия с S3-совместимым API, преемник платформы Dell ECS (Elastic Cloud Storage). Его разворачивают там, где нужно хранить и отдавать по сети терабайты и петабайты неструктурированных данных: резервные копии, медиаархивы, логи, объекты для облачных приложений и обучающие датасеты для ИИ. Именно поэтому узел хранилища почти всегда доступен по сети большому числу внутренних сервисов — и именно это делает неаутентифицированную RCE настолько тяжёлой.

Уязвимость CVE-2026-70416 относится к классу «десериализация недоверенных данных» (CWE-502). Приложение принимает извне сериализованный объект и восстанавливает его в память без должной проверки; при правильно сконструированной полезной нагрузке процесс десериализации приводит к выполнению произвольного кода. Ключевые характеристики по бюллетеню Dell: атака выполняется удалённо, аутентификация не требуется, а успех даёт злоумышленнику контроль над средой ObjectScale — доступ к данным, изменение конфигурации, нарушение работы хранилища, развёртывание вредоносной нагрузки и закрепление в инфраструктуре. Балл CVSS 10.0 отражает именно это сочетание: тривиальный вектор доступа и максимальные последствия.

Не одна дыра, а пакет из пяти CVE

Бюллетень DSA-2026-393 закрывает не только флагманскую RCE. Вместе с ней Dell устранила ещё несколько уязвимостей разной степени критичности, и их стоит учитывать при планировании обновления:

CVE-2026-70416 (CVSS 10.0) — небезопасная десериализация, неаутентифицированный удалённый запуск кода. Это главный приоритет.

CVE-2025-43936 (CVSS 8.1) — некорректная аутентификация: обход аутентификации, доступный удалённому неаутентифицированному злоумышленнику, но с повышенной сложностью атаки.

CVE-2026-26947 (CVSS 6.7) — некорректное управление привилегиями.

CVE-2026-76104 (CVSS 5.5) — некорректное назначение прав доступа.

CVE-2025-36591 (CVSS 4.4) — использование скомпрометированных или слабых криптографических алгоритмов.

Практический вывод: точечно «пропатчить только десятку» не получится — все исправления приходят одним обновлением платформы. Планируйте установку полного релиза, а не выборочный фикс. Флагманскую CVE-2026-70416 Dell отдельно поблагодарила исследователю под ником WinD39 (Huynh Dinh Vu).

Почему это важно именно сейчас

Разница между «критической уязвимостью» и «инцидентом» часто измеряется наличием публичного эксплойта. Для CVE-2026-70416 PoC уже опубликован в открытых базах эксплойтов, а сама запись CVE стала публичной 16 сентября. Это означает, что порог входа для атакующего резко упал: не нужен ни собственный ресёрч, ни учётные данные — достаточно найти доступный по сети узел ObjectScale и воспроизвести готовый сценарий.

Отдельный риск — теневые и унаследованные инсталляции. Объектное хранилище нередко ставят «под инфраструктуру» и потом годами не трогают, считая его стабильным сервисом. Ровно такие узлы — с открытым по сети API и без свежих патчей — становятся первыми целями массового сканирования, которое обычно следует за публикацией PoC. Если у вас есть ECS или ObjectScale, унаследованные от прошлых проектов и не попадающие в основной цикл обновлений, именно их нужно проверить первыми.

Что делать командам разработки и эксплуатации

Порядок реагирования на неаутентифицированную RCE в хранилище — стандартный, но детали важны:

Инвентаризация. Найдите все экземпляры ObjectScale и Dell ECS в контуре, включая тестовые и унаследованные стенды. Зафиксируйте точные версии и сверьте с уязвимыми (ObjectScale ниже 4.4.0.0; ECS 3.8.1.0–3.8.1.7).

Обновление. Установите ObjectScale 4.4.0.0 или более позднюю версию; для отдельных поддерживаемых релизов используйте выпущенную Dell фикс-ветку согласно бюллетеню. Это исправляет весь пакет из пяти CVE сразу.

Ограничение доступа до патча. Если немедленно обновиться нельзя, максимально сократите сетевую экспозицию API хранилища: доступ только из доверенных сегментов, сетевые политики и межсетевой экран перед управляющими эндпоинтами. Неаутентифицированная атака работает только там, куда злоумышленник может дотянуться по сети.

Проверка на компрометацию. Учитывая наличие PoC, после обновления проанализируйте логи доступа к хранилищу на аномальные запросы, новые процессы и нетипичные исходящие соединения с узлов ObjectScale.

Процессный вывод. Внесите объектное хранилище в основной реестр активов и патч-менеджмента. «Инфраструктурный» сервис, который никто не обновляет, — это классическая точка входа, а не исключение из правил.

Часто задаваемые вопросы

Насколько это критично? Максимально: CVSS 10.0, удалённый доступ, аутентификация не требуется, результат — выполнение кода и контроль над средой хранилища. При наличии публичного PoC такие уязвимости эксплуатируют быстро.

Какие версии затронуты? Все версии Dell ObjectScale ниже 4.4.0.0, а также релизы ECS в ветке 3.8.1.0–3.8.1.7. Исправление — обновление до ObjectScale 4.4.0.0 или новее (для части поддерживаемых релизов Dell выпустила отдельную фикс-ветку).

Что делать, если обновиться прямо сейчас нельзя? Ограничьте сетевой доступ к API-эндпоинтам хранилища доверенными сегментами и как можно скорее спланируйте установку патча. Митигация по сети снижает риск, но не заменяет обновление.

Это касается только CVE-2026-70416? Нет. Тот же бюллетень Dell закрывает ещё четыре уязвимости (обход аутентификации, управление привилегиями, права доступа, слабая криптография), и все они устраняются одним обновлением платформы.

Источники

Dell — Security Advisory DSA-2026-393 (ObjectScale / ECS), 10 сентября 2026 года (первоисточник вендора).

Cyber Security News — Critical Dell ObjectScale Vulnerabilities Allow Malicious Users to Compromise the Affected System, 2026.

Security Online — Dell ObjectScale Vulnerabilities Hit CVSS 10.0 (CVE-2026-70416), 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

В контуре есть объектное хранилище или самописная инфраструктура данных?

Проведём аудит информационной безопасности вашего хранилища и инфраструктуры: инвентаризация активов, экспозиция API-эндпоинтов, патч-менеджмент и сегментация сети — чтобы следующий CVSS 10 не превратился в инцидент с утечкой данных.

Аудит информационной безопасности