Dell закрыла критическую уязвимость в System Update: удалённый root на серверах PowerEdge без аутентификации

Коротко о главном
Dell выпустила бюллетень DSA-2026-324 для утилиты Dell System Update (DSU), которой обновляют BIOS, прошивки и драйверы серверов PowerEdge. Критическая CVE-2026-86360 (CVSS 9.6) — обход пути, через который удалённый атакующий без учётной записи может выполнить код с правами root. Исправление — DSU 2.3.0.0 и новее.
DSU обычно стоит на каждом сервере парка и запускается с максимальными привилегиями, поэтому дыра в нём — это не локальный баг утилиты, а точка входа во всю серверную инфраструктуру. Обновление стоит встроить в регламент патч-менеджмента и проверку конфигураций, которые ведёт DevOps-команда, а заодно сверить, кто и откуда может достучаться до серверов по сети.
Вместе с критической уязвимостью Dell закрыла ещё четыре — с оценками от 7.3 до 8.2: повышение привилегий локальным пользователем и удалённое выполнение кода через ошибку проверки сертификата. Разбор рисков и приоритетов по такому набору — типовая задача для службы информационной безопасности.
Что закрывает бюллетень DSA-2026-324
Бюллетень опубликован 1 октября 2026 года, широкую огласку история получила 5 октября после публикации BleepingComputer. Все пять уязвимостей затрагивают версии Dell System Update до 2.3.0.0:
- CVE-2026-86360, CVSS 9.6 — обход пути (path traversal). По формулировке Dell, неаутентифицированный атакующий с удалённым доступом получает доступ к файловой системе, а через него — выполнение произвольного кода с правами root.
- CVE-2026-86361, CVSS 8.2 — некорректное назначение прав: локальный пользователь с низкими привилегиями может повысить их.
- CVE-2026-86362, CVSS 8.2 — ошибка управления доступом с тем же результатом: повышение привилегий локального пользователя.
- CVE-2026-63697, CVSS 7.6 — некорректная проверка сертификата; удалённый атакующий с высокими привилегиями может добиться выполнения кода.
- CVE-2026-71168, CVSS 7.3 — ещё один обход пути, эксплуатируемый локальным пользователем с низкими привилегиями.
Критическую CVE-2026-86360 и CVE-2026-63697 нашёл исследователь Ори Габриэль, две уязвимости повышения привилегий — исследователь под ником saltedfish, CVE-2026-71168 — Нир Иегошуа из Cipher Security Labs.
Почему уязвимость в утилите обновлений так опасна
Dell System Update — инструмент администратора: он сам скачивает пакеты BIOS, прошивок и драйверов и ставит их на Linux и Windows. Для этого ему нужны права root или администратора. Ошибка обхода пути в таком компоненте превращает механизм доверенных обновлений в канал для записи произвольных файлов — а значит, в полный захват хоста.
Второй фактор — масштаб. В корпоративных ЦОД и у хостинг-провайдеров DSU разворачивают массово, одной конфигурацией на десятки и сотни машин. Если версия везде одна, уязвимы все серверы сразу. Третий — характер цели: через сервер, управляющий собственными прошивками, атакующий получает и закрепление, которое трудно обнаружить.
Есть ли атаки и кого это касается
На момент публикации бюллетеня Dell и BleepingComputer не сообщали об эксплуатации CVE-2026-86360 в реальных атаках. Однако пауза обычно короткая: после выхода патча исследователи и атакующие сравнивают версии и восстанавливают эксплойт, а у серверных уязвимостей с CVSS выше 9 этот путь занимает считаные дни.
Затронуты все, у кого на серверах Dell PowerEdge установлен DSU версии ниже 2.3.0.0, — на Linux и на Windows. Особое внимание — средам, где серверы управления и рабочие узлы видят друг друга без сегментации, и хостингам, где DSU ставится на клиентские машины из одного образа.
Что сделать администраторам и DevOps-командам
Инвентаризировать. Проверьте, на каких серверах установлен Dell System Update и какой версии: на Linux это пакет dell-system-update, его версию покажет штатный пакетный менеджер. Включите в выборку золотые образы и шаблоны виртуальных машин — иначе уязвимая версия вернётся при следующем развёртывании.
Обновить до 2.3.0.0 или новее. Ставьте исправленную версию со страницы бюллетеня Dell через ваш штатный механизм — Ansible, репозиторий пакетов или систему управления конфигурацией, — чтобы версия была одинаковой на всём парке.
Сократить поверхность атаки. Пока обновление раскатывается, ограничьте сетевой доступ к серверам управления и узлам с DSU только административными сегментами. Если утилита не используется постоянно, удалите её и устанавливайте по требованию.
Проверить следы. На критичных узлах просмотрите журналы на необычные файлы в системных каталогах и неожиданные процессы с правами root за последние недели — это дешевле, чем разбирать инцидент постфактум.
Часто задаваемые вопросы
Какие версии уязвимы? Все версии Dell System Update до 2.3.0.0. Исправления есть в 2.3.0.0 и новее.
Затронуты только серверы на Linux? Нет. DSU работает на Linux и Windows, и по данным Dell и BleepingComputer уязвимы обе платформы.
Нужна ли атакующему учётная запись? Для критической CVE-2026-86360 — нет: Dell описывает её как эксплуатируемую неаутентифицированным атакующим с удалённым доступом. Для остальных четырёх уязвимостей нужен локальный доступ или учётная запись.
Есть ли публичный эксплойт? На 6 октября 2026 года сведений об эксплуатации и публичном эксплойте нет.
Источники
Dell — DSA-2026-324: Security update for Dell System Update (DSU) Vulnerabilities, 1 октября 2026 года (первоисточник).
BleepingComputer — New Dell System Update flaw lets hackers gain root privileges, 5 октября 2026 года.
Обновления серверов накатываются вручную и с опозданием?
Настроим патч-менеджмент парка: инвентаризация версий утилит и прошивок, раскатка обновлений через Ansible и CI, сегментация сети управления и мониторинг, который заметит отставание раньше атакующих.