Una vulnerabilidad crítica en Dell System Update abre una vía remota para obtener acceso root

Dell corrige CVE-2026-86360 en System Update: fallo crítico que permite ejecución remota como root. Actualiza a DSU 2.3.0.0.

Una vulnerabilidad crítica en Dell System Update abre una vía remota para obtener acceso root
Vulnerabilidades

Imagen ilustrativa generada con IA

Dell ha corregido una vulnerabilidad crítica en Dell System Update que podría permitir a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root.

La vulnerabilidad, identificada como CVE-2026-86360, afecta a la interfaz de línea de comandos de Dell System Update, o DSU. Dell utiliza esta herramienta para ayudar a los administradores empresariales a distribuir actualizaciones de BIOS, firmware y software en sistemas Linux y Windows que funcionan sobre la infraestructura de servidores Dell PowerEdge.

BleepingComputer dio a conocer el problema el 5 de octubre de 2026 a las 10:53 a. m. Según su artículo, Dell publicó un aviso de seguridad el jueves, aunque no se indicó la fecha exacta del aviso.

Dell clasificó la vulnerabilidad como crítica y recomendó a sus clientes actualizar a DSU 2.3.0.0 o posterior cuanto antes.

Un recorrido de rutas puede permitir la toma de control total del host

CVE-2026-86360 es una vulnerabilidad de recorrido de rutas en la funcionalidad de implementación de la CLI de DSU. Este tipo de fallos se produce cuando el software no restringe correctamente las rutas de los archivos, lo que podría permitir que un atacante acceda a ubicaciones fuera del directorio que la aplicación debía exponer.

Según el artículo, un atacante remoto no necesita autenticarse para intentar explotar el fallo. Si consigue explotar un sistema vulnerable y accesible, podría acceder al sistema de archivos y ejecutar código arbitrario con privilegios de root.

Ese nivel de privilegios amplía considerablemente el impacto, que va más allá del acceso no autorizado a DSU. Dell indicó que la explotación podría comprometer por completo tanto la aplicación vulnerable como el sistema operativo subyacente.

La información disponible no detalla la solicitud exacta, la sintaxis de la ruta ni el error de procesamiento necesarios para activar la vulnerabilidad. Tampoco establece qué configuraciones de implementación permiten acceder de forma remota a la interfaz afectada de DSU. Por tanto, los administradores no deberían dar por sentado que todas las instalaciones de DSU están expuestas de la misma manera.

Esta distinción es importante desde el punto de vista operativo. Según la información publicada, CVE-2026-86360 supone un riesgo más claro cuando se puede acceder de forma remota a una implementación vulnerable de DSU, pero los datos disponibles no bastan para determinar el nivel de exposición en distintas arquitecturas de red.

La actualización de Dell corrige cinco vulnerabilidades de DSU

Dell recomienda actualizar a DSU 2.3.0.0 o posterior. BleepingComputer informa de que esta versión corrige CVE-2026-86360 y otras cuatro vulnerabilidades graves de DSU mencionadas en el mismo artículo:

  • CVE-2026-63697: un fallo que los atacantes remotos pueden explotar para ejecutar código de forma remota.
  • CVE-2026-71168: otra vulnerabilidad que permite ejecutar código de forma remota.
  • CVE-2026-86361: una vulnerabilidad que puede utilizarse para escalar privilegios.
  • CVE-2026-86362: un segundo fallo de escalada de privilegios.

El material proporcionado no identifica las versiones vulnerables de DSU. Por ello, la medida concreta que pueden tomar los administradores es instalar la versión corregida de Dell: 2.3.0.0 o posterior.

Ese mismo día, Dell también instó a los administradores a corregir dos vulnerabilidades de gravedad máxima en Dell Container Storage Modules, o CSM. Los fallos están identificados como CVE-2026-63688 y CVE-2026-63692.

El artículo citado no especifica qué requisitos deben cumplirse para explotar las vulnerabilidades de CSM ni identifica una versión corregida de ese producto. Las organizaciones que lo utilicen deberían consultar las indicaciones correspondientes de Dell y no aplicar a CSM la recomendación de versión para DSU.

Dell no ha señalado que haya explotación activa

BleepingComputer informó de que Dell no había indicado que se estuviera explotando activamente ninguna de las nuevas vulnerabilidades de DSU o CSM.

Se trata de la evaluación comunicada por Dell, no de una confirmación independiente de que nunca se hayan producido intentos de explotación. El material disponible no aporta datos de telemetría, información sobre víctimas ni otras pruebas que permitan determinar de forma independiente el estado de explotación de CVE-2026-86360.

El artículo tampoco incluye indicadores de compromiso ni un procedimiento de detección específico para esta vulnerabilidad. La medida concreta que recomienda es actualizar DSU a 2.3.0.0 o posterior.

Los administradores de entornos PowerEdge deberían identificar primero los sistemas que ejecutan DSU, anotar las versiones instaladas y determinar si se puede acceder a la herramienta o a sus interfaces de administración desde segmentos de red no confiables. La principal medida indicada por Dell sigue siendo actualizar el software.

Después de instalar la actualización, los equipos de seguridad pueden revisar los hosts afectados con las herramientas que ya utilizan para supervisar endpoints, ejecuciones de procesos e integridad de archivos. Esta revisión puede ayudar a detectar actividad privilegiada inesperada, pero no sustituye a los indicadores que proporcione el proveedor y no debe considerarse un método de detección específico para esta vulnerabilidad.

Las organizaciones deberían abordar por separado CVE-2026-63697, CVE-2026-71168, CVE-2026-86361 y CVE-2026-86362, aunque su análisis inicial concluya que CVE-2026-86360 no está expuesta a accesos remotos. Los cinco fallos tienen efectos distintos y no deben tratarse como una única vía de ataque.

El recorrido de rutas sigue siendo un fallo de software evitable

El FBI y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) llevan instando a los fabricantes de software desde mayo de 2024 a eliminar las vulnerabilidades de recorrido de rutas antes de publicar sus productos.

Según el artículo, los organismos describieron esta clase de vulnerabilidades como un problema conocido desde hace tiempo e inaceptable en el software comercializado, y señalaron que esta postura se remonta al menos a 2007. La preocupación es que los errores al gestionar rutas pueden convertir un fallo aparentemente limitado de acceso a archivos en una vía para acceder a datos confidenciales, archivos ejecutables o funciones privilegiadas de una aplicación.

En el caso de CVE-2026-86360, el resultado descrito es especialmente grave, ya que la explotación puede permitir ejecutar código como root. Sin embargo, la información técnica disponible no explica los pasos intermedios que permiten pasar del acceso al sistema de archivos a la ejecución de código.

Otros fallos de Dell ya se han aprovechado en ataques reales

Hay precedentes de actores maliciosos que han explotado vulnerabilidades en software de Dell, aunque esos incidentes no demuestran que estén utilizando los nuevos fallos de DSU.

Uno de los casos anteriores afectó a CVE-2021-21551, una vulnerabilidad de control de acceso insuficiente en el controlador dbutil_2_3.sys de Dell. Lazarus, un grupo de piratería norcoreano, explotó el fallo para desplegar un rootkit de Windows.

Según NVD, CVE-2021-21551 es una vulnerabilidad explotable de forma local que requiere acceso autenticado. Podría permitir escalar privilegios, provocar una denegación de servicio o divulgar información. La vulnerabilidad tiene una puntuación CVSS de 8.8, está clasificada como CWE-782 y se incorporó al catálogo de vulnerabilidades explotadas conocidas de CISA el 31 de marzo de 2022. Las agencias federales debían instalar las actualizaciones del proveedor antes del 21 de abril de 2022.

Otro incidente relacionado con Dell afectó a CVE-2026-22769, una vulnerabilidad causada por credenciales codificadas de forma fija en Dell RecoverPoint for Virtual Machines. En febrero, Mandiant y Google Threat Intelligence Group publicaron hallazgos que atribuían la explotación, al menos desde mediados de 2024, a presuntos actores chinos de ciberespionaje identificados como UNC6201.

Entre las actividades descritas figuraban la creación de interfaces de red ocultas en servidores VMware ESXi y la instalación de cargas maliciosas. Los investigadores también detectaron similitudes entre UNC6201 y Silk Typhoon, un grupo chino de ciberespionaje vinculado a ataques contra organismos gubernamentales y al uso de malware personalizado Zipline y Spawnant en operaciones que aprovechaban vulnerabilidades de día cero de Ivanti.

En ese caso independiente de RecoverPoint, CISA ordenó a las agencias federales, días después, que corrigieran los sistemas Dell vulnerables en un plazo de tres días. La orden se refería a una vulnerabilidad anterior que ya se había explotado; no demuestra que se esté explotando CVE-2026-86360.

Para la vulnerabilidad de DSU recién divulgada, la medida es clara: inventariar las implementaciones de DSU y actualizar a 2.3.0.0 o posterior, además de abordar las vulnerabilidades de CSM mencionadas siguiendo las instrucciones correspondientes de Dell.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →