Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Dell закрыла критическую уязвимость в System Update: удалённый root на серверах PowerEdge без аутентификации

6 октября 2026·5 мин чтения
CVE-2026-86360Серверная инфраструктура
Dell System Update и CVE-2026-86360: серверная стойка с красной подсветкой тревоги в тёмном дата-центре

Коротко о главном

Dell выпустила бюллетень DSA-2026-324 для утилиты Dell System Update (DSU), которой обновляют BIOS, прошивки и драйверы серверов PowerEdge. Критическая CVE-2026-86360 (CVSS 9.6) — обход пути, через который удалённый атакующий без учётной записи может выполнить код с правами root. Исправление — DSU 2.3.0.0 и новее.

DSU обычно стоит на каждом сервере парка и запускается с максимальными привилегиями, поэтому дыра в нём — это не локальный баг утилиты, а точка входа во всю серверную инфраструктуру. Обновление стоит встроить в регламент патч-менеджмента и проверку конфигураций, которые ведёт DevOps-команда, а заодно сверить, кто и откуда может достучаться до серверов по сети.

Вместе с критической уязвимостью Dell закрыла ещё четыре — с оценками от 7.3 до 8.2: повышение привилегий локальным пользователем и удалённое выполнение кода через ошибку проверки сертификата. Разбор рисков и приоритетов по такому набору — типовая задача для службы информационной безопасности.

Что закрывает бюллетень DSA-2026-324

Бюллетень опубликован 1 октября 2026 года, широкую огласку история получила 5 октября после публикации BleepingComputer. Все пять уязвимостей затрагивают версии Dell System Update до 2.3.0.0:

  • CVE-2026-86360, CVSS 9.6 — обход пути (path traversal). По формулировке Dell, неаутентифицированный атакующий с удалённым доступом получает доступ к файловой системе, а через него — выполнение произвольного кода с правами root.
  • CVE-2026-86361, CVSS 8.2 — некорректное назначение прав: локальный пользователь с низкими привилегиями может повысить их.
  • CVE-2026-86362, CVSS 8.2 — ошибка управления доступом с тем же результатом: повышение привилегий локального пользователя.
  • CVE-2026-63697, CVSS 7.6 — некорректная проверка сертификата; удалённый атакующий с высокими привилегиями может добиться выполнения кода.
  • CVE-2026-71168, CVSS 7.3 — ещё один обход пути, эксплуатируемый локальным пользователем с низкими привилегиями.

Критическую CVE-2026-86360 и CVE-2026-63697 нашёл исследователь Ори Габриэль, две уязвимости повышения привилегий — исследователь под ником saltedfish, CVE-2026-71168 — Нир Иегошуа из Cipher Security Labs.

Почему уязвимость в утилите обновлений так опасна

Dell System Update — инструмент администратора: он сам скачивает пакеты BIOS, прошивок и драйверов и ставит их на Linux и Windows. Для этого ему нужны права root или администратора. Ошибка обхода пути в таком компоненте превращает механизм доверенных обновлений в канал для записи произвольных файлов — а значит, в полный захват хоста.

Второй фактор — масштаб. В корпоративных ЦОД и у хостинг-провайдеров DSU разворачивают массово, одной конфигурацией на десятки и сотни машин. Если версия везде одна, уязвимы все серверы сразу. Третий — характер цели: через сервер, управляющий собственными прошивками, атакующий получает и закрепление, которое трудно обнаружить.

Есть ли атаки и кого это касается

На момент публикации бюллетеня Dell и BleepingComputer не сообщали об эксплуатации CVE-2026-86360 в реальных атаках. Однако пауза обычно короткая: после выхода патча исследователи и атакующие сравнивают версии и восстанавливают эксплойт, а у серверных уязвимостей с CVSS выше 9 этот путь занимает считаные дни.

Затронуты все, у кого на серверах Dell PowerEdge установлен DSU версии ниже 2.3.0.0, — на Linux и на Windows. Особое внимание — средам, где серверы управления и рабочие узлы видят друг друга без сегментации, и хостингам, где DSU ставится на клиентские машины из одного образа.

Что сделать администраторам и DevOps-командам

Инвентаризировать. Проверьте, на каких серверах установлен Dell System Update и какой версии: на Linux это пакет dell-system-update, его версию покажет штатный пакетный менеджер. Включите в выборку золотые образы и шаблоны виртуальных машин — иначе уязвимая версия вернётся при следующем развёртывании.

Обновить до 2.3.0.0 или новее. Ставьте исправленную версию со страницы бюллетеня Dell через ваш штатный механизм — Ansible, репозиторий пакетов или систему управления конфигурацией, — чтобы версия была одинаковой на всём парке.

Сократить поверхность атаки. Пока обновление раскатывается, ограничьте сетевой доступ к серверам управления и узлам с DSU только административными сегментами. Если утилита не используется постоянно, удалите её и устанавливайте по требованию.

Проверить следы. На критичных узлах просмотрите журналы на необычные файлы в системных каталогах и неожиданные процессы с правами root за последние недели — это дешевле, чем разбирать инцидент постфактум.

Часто задаваемые вопросы

Какие версии уязвимы? Все версии Dell System Update до 2.3.0.0. Исправления есть в 2.3.0.0 и новее.

Затронуты только серверы на Linux? Нет. DSU работает на Linux и Windows, и по данным Dell и BleepingComputer уязвимы обе платформы.

Нужна ли атакующему учётная запись? Для критической CVE-2026-86360 — нет: Dell описывает её как эксплуатируемую неаутентифицированным атакующим с удалённым доступом. Для остальных четырёх уязвимостей нужен локальный доступ или учётная запись.

Есть ли публичный эксплойт? На 6 октября 2026 года сведений об эксплуатации и публичном эксплойте нет.

Источники

Dell — DSA-2026-324: Security update for Dell System Update (DSU) Vulnerabilities, 1 октября 2026 года (первоисточник).

BleepingComputer — New Dell System Update flaw lets hackers gain root privileges, 5 октября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Обновления серверов накатываются вручную и с опозданием?

Настроим патч-менеджмент парка: инвентаризация версий утилит и прошивок, раскатка обновлений через Ansible и CI, сегментация сети управления и мониторинг, который заметит отставание раньше атакующих.

Настроить DevOps-процессы