Kritische Schwachstelle in Dell System Update ermöglicht Remote-Angriff mit Root-Rechten
Kritische Path-Traversal-Lücke CVE-2026-86360 in Dell System Update erlaubt Remote-Code mit Root-Rechten. Update auf DSU 2.3.0.0 empfohlen.
Illustration mit KI erzeugt
Dell hat eine kritische Schwachstelle in Dell System Update behoben. Sie könnte es einem nicht authentifizierten Angreifer ermöglichen, aus der Ferne beliebigen Code mit Root-Rechten auszuführen.
Die als CVE-2026-86360 geführte Schwachstelle betrifft die Befehlszeilenschnittstelle von Dell System Update (DSU). Dell stellt das Tool bereit, damit Administratoren in Unternehmen BIOS-, Firmware- und Softwareupdates auf Linux- und Windows-Systemen verteilen können, die auf Dell-PowerEdge-Servern laufen.
BleepingComputer machte die Schwachstelle öffentlich – am 5. Oktober 2026 um 10:53 Uhr. Dem Bericht zufolge veröffentlichte Dell am Donnerstag eine Sicherheitsmeldung. Ein genaues Datum für die Veröffentlichung wurde jedoch nicht genannt.
Dell stuft die Schwachstelle als kritisch ein und empfiehlt Kunden, so schnell wie möglich auf DSU 2.3.0.0 oder höher zu aktualisieren.
Path Traversal kann zur vollständigen Kompromittierung des Hosts führen
Bei CVE-2026-86360 handelt es sich um eine Path-Traversal-Schwachstelle in der Bereitstellungsfunktion der DSU-Befehlszeilenschnittstelle. Solche Schwachstellen entstehen, wenn Software Dateipfade nicht korrekt einschränkt. Angreifer können dadurch möglicherweise auf Verzeichnisse außerhalb des vorgesehenen Anwendungsbereichs zugreifen.
Laut dem Bericht muss sich ein Angreifer vor einem Ausnutzungsversuch nicht authentifizieren. Ist ein verwundbares System erreichbar, kann eine erfolgreiche Ausnutzung Zugriff auf das Dateisystem ermöglichen und zur Ausführung beliebigen Codes mit Root-Rechten führen.
Diese Berechtigungsstufe hat deutlich weitreichendere Folgen als ein unbefugter Zugriff auf DSU allein. Dell zufolge kann die Ausnutzung sowohl die verwundbare Anwendung als auch das zugrunde liegende Betriebssystem vollständig kompromittieren.
Die vorliegenden Berichte enthalten keine Angaben dazu, welche konkrete Anfrage, Pfadsyntax oder welcher Verarbeitungsfehler nötig ist, um die Schwachstelle auszulösen. Auch geht daraus nicht hervor, bei welchen Bereitstellungskonfigurationen die betroffene DSU-Schnittstelle aus der Ferne erreichbar ist. Administratoren sollten daher nicht davon ausgehen, dass alle DSU-Installationen gleichermaßen exponiert sind.
Diese Unterscheidung ist für den Betrieb wichtig: Das klarste dokumentierte Risiko durch CVE-2026-86360 besteht dort, wo eine verwundbare DSU-Instanz aus der Ferne erreichbar ist. Die vorliegenden Informationen reichen jedoch nicht aus, um die Gefährdung für unterschiedliche Netzwerkarchitekturen einzuschätzen.
Dell-Update behebt fünf gemeldete Schwachstellen in DSU
Dell empfiehlt ein Upgrade auf DSU 2.3.0.0 oder höher. Laut BleepingComputer behebt diese Version neben CVE-2026-86360 vier weitere Schwachstellen mit hohem Schweregrad, die im selben Zusammenhang gemeldet wurden:
- CVE-2026-63697 – eine Schwachstelle, die Angreifer aus der Ferne für die Ausführung von Code ausnutzen können.
- CVE-2026-71168 – eine weitere aus der Ferne ausnutzbare Schwachstelle zur Codeausführung.
- CVE-2026-86361 – eine Schwachstelle, die sich zur Rechteausweitung ausnutzen lässt.
- CVE-2026-86362 – eine weitere Schwachstelle zur Rechteausweitung.
Welche DSU-Versionen verwundbar sind, geht aus den vorliegenden Informationen nicht hervor. Als konkrete Abhilfe nennt Dell daher das korrigierte Release 2.3.0.0 oder höher.
Am selben Tag forderte Dell Administratoren außerdem auf, zwei Schwachstellen mit dem höchsten Schweregrad in den Dell Container Storage Modules (CSM) zu beheben. Sie werden als CVE-2026-63688 und CVE-2026-63692 geführt.
Der zitierte Bericht nennt weder die Voraussetzungen für eine Ausnutzung der CSM-Schwachstellen noch eine korrigierte CSM-Version. Unternehmen, die dieses Produkt einsetzen, sollten die entsprechenden Hinweise von Dell beachten, statt die Versionsangabe für DSU auf CSM zu übertragen.
Dell meldet keine aktive Ausnutzung
Laut BleepingComputer hatte Dell keine der neu veröffentlichten DSU- oder CSM-Schwachstellen als aktiv ausgenutzt eingestuft.
Dabei handelt es sich um die Einschätzung von Dell, nicht um eine unabhängige Bestätigung, dass es bislang keine Ausnutzung gegeben hat. Die verfügbaren Informationen enthalten weder Telemetriedaten noch Angaben zu betroffenen Opfern oder andere Belege, anhand derer sich der Ausnutzungsstatus von CVE-2026-86360 unabhängig überprüfen ließe.
Der Bericht nennt auch keine Indicators of Compromise und kein spezielles Erkennungsverfahren für die Schwachstelle. Als konkrete Abhilfe wird ein Upgrade auf DSU 2.3.0.0 oder höher empfohlen.
Administratoren für PowerEdge-Umgebungen sollten zunächst ermitteln, auf welchen Systemen DSU läuft, die installierten Versionen erfassen und prüfen, ob das Tool oder seine Verwaltungsschnittstellen aus nicht vertrauenswürdigen Netzwerksegmenten erreichbar sind. Als wichtigste Maßnahme nennt Dell weiterhin das Upgrade.
Nach dem Einspielen des Updates können Sicherheitsteams betroffene Hosts mithilfe ihrer vorhandenen Telemetriedaten zu Endpunkten, Prozessausführungen und Dateiintegrität überprüfen. So lassen sich möglicherweise unerwartete Aktivitäten mit erhöhten Rechten erkennen. Eine solche Überprüfung ersetzt jedoch keine vom Hersteller bereitgestellten Indicators of Compromise und ist nicht als spezielles Erkennungsverfahren für diese Schwachstelle zu verstehen.
Unternehmen sollten auch CVE-2026-63697, CVE-2026-71168, CVE-2026-86361 und CVE-2026-86362 beheben – selbst wenn ihre erste Einschätzung ergibt, dass CVE-2026-86360 nicht aus der Ferne ausnutzbar ist. Die fünf Schwachstellen haben unterschiedliche Auswirkungen und sollten nicht als ein einziger Angriffsvektor betrachtet werden.
Path Traversal ist eine vermeidbare Softwareschwäche
Das FBI und die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) fordern Softwarehersteller seit Mai 2024 auf, Path-Traversal-Schwachstellen zu beseitigen, bevor sie Produkte veröffentlichen.
Dem Bericht zufolge bezeichneten die Behörden diese seit Langem bekannte Schwachstellenklasse als in ausgelieferter Software inakzeptabel. Diese Haltung lasse sich mindestens bis 2007 zurückverfolgen. Fehler bei der Verarbeitung von Pfaden können dazu führen, dass eine vermeintlich eng begrenzte Schwachstelle beim Dateizugriff den Zugriff auf sensible Daten oder ausführbare Dateien ermöglicht oder privilegierte Anwendungsfunktionen offenlegt.
Bei CVE-2026-86360 ist die gemeldete Auswirkung besonders schwerwiegend, weil eine Ausnutzung zur Codeausführung als Root führen kann. Die verfügbaren technischen Informationen zeigen allerdings nicht, welche Zwischenschritte den Weg vom Zugriff auf das Dateisystem zur Codeausführung ermöglichen.
Frühere Dell-Schwachstellen wurden bei realen Angriffen ausgenutzt
Es gibt frühere Fälle, in denen Angreifer Schwachstellen in Dell-Software ausgenutzt haben. Diese Vorfälle sind jedoch kein Beleg dafür, dass die neu veröffentlichten DSU-Schwachstellen ebenfalls angegriffen werden.
Ein früherer Fall betraf CVE-2021-21551, eine Schwachstelle zur unzureichenden Zugriffskontrolle im Dell-Treiber dbutil_2_3.sys. Die nordkoreanische Hackergruppe Lazarus nutzte sie aus, um ein Windows-Rootkit einzuschleusen.
NVD beschreibt CVE-2021-21551 als lokal ausnutzbare Schwachstelle, für die ein authentifizierter Benutzerzugriff erforderlich ist. Sie kann Rechteausweitung, Denial-of-Service-Angriffe oder die Offenlegung von Informationen ermöglichen. Die Schwachstelle hat einen CVSS-Wert von 8,8, ist als CWE-782 klassifiziert und wurde am 31. März 2022 in den Katalog der Known Exploited Vulnerabilities der CISA aufgenommen. Bundesbehörden mussten die vom Hersteller bereitgestellten Updates bis zum 21. April 2022 installieren.
Ein weiterer Dell-Vorfall betraf CVE-2026-22769, eine Schwachstelle durch fest codierte Zugangsdaten in Dell RecoverPoint for Virtual Machines. Erkenntnisse, die Mandiant und die Google Threat Intelligence Group im Februar veröffentlichten, schrieben die seit mindestens Mitte 2024 beobachtete Ausnutzung mutmaßlichen chinesischen Cyberespionage-Akteuren zu, die unter dem Namen UNC6201 geführt werden.
Zu den gemeldeten Aktivitäten gehörten das Anlegen versteckter Netzwerkschnittstellen auf VMware ESXi-Servern und die Installation von Schadsoftware. Forschende stellten außerdem Überschneidungen zwischen UNC6201 und Silk Typhoon fest, einer chinesischen Cyberespionage-Gruppe, die mit Angriffen auf Behörden und dem Einsatz der maßgeschneiderten Schadsoftware Zipline und Spawnant bei Ivanti-Zero-Day-Angriffen in Verbindung gebracht wird.
Im separaten Fall von RecoverPoint verpflichtete die CISA Bundesbehörden wenige Tage später, verwundbare Dell-Systeme innerhalb von drei Tagen zu patchen. Diese Anweisung betraf eine zuvor ausgenutzte Schwachstelle und ist kein Beleg dafür, dass CVE-2026-86360 ausgenutzt wird.
Für die aktuelle DSU-Meldung ist die wichtigste Maßnahme klar: DSU-Installationen erfassen und auf 2.3.0.0 oder höher aktualisieren. Für die gemeldeten CSM-Schwachstellen sind die jeweils geltenden Anweisungen von Dell zu befolgen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




