Una vulnerabilità critica in Dell System Update apre la strada all’accesso remoto come root
Dell corregge CVE-2026-86360 in System Update: path traversal critico consente esecuzione remota come root. Aggiorna a DSU 2.3.0.0.
Immagine illustrativa generata con AI
Dell ha corretto una vulnerabilità critica in Dell System Update che potrebbe consentire a un aggressore remoto non autenticato di eseguire codice arbitrario con privilegi di root.
La vulnerabilità, identificata come CVE-2026-86360, interessa l’interfaccia a riga di comando di Dell System Update, o DSU. Dell usa questo strumento per aiutare gli amministratori aziendali a distribuire aggiornamenti di BIOS, firmware e software sui sistemi Linux e Windows basati sull’infrastruttura server Dell PowerEdge.
BleepingComputer ha reso nota la vulnerabilità il 5 ottobre 2026 alle 10:53. Secondo l’articolo, Dell ha pubblicato un avviso di sicurezza giovedì, ma non ne ha indicato la data esatta.
Dell ha classificato la vulnerabilità come critica e ha consigliato ai clienti di aggiornare al più presto a DSU 2.3.0.0 o versioni successive.
Il path traversal può compromettere completamente l’host
CVE-2026-86360 è una vulnerabilità di path traversal nella funzionalità di distribuzione della CLI di DSU. Le vulnerabilità di path traversal si verificano quando il software non limita correttamente i percorsi dei file, consentendo potenzialmente a un aggressore di raggiungere posizioni esterne alla directory che l’applicazione intendeva esporre.
Secondo quanto riportato, per tentare di sfruttare la vulnerabilità un aggressore remoto non deve autenticarsi. Su un sistema vulnerabile e raggiungibile, lo sfruttamento riuscito potrebbe consentire l’accesso al filesystem e portare all’esecuzione di codice arbitrario con privilegi di root.
Questo livello di privilegi amplia notevolmente l’impatto rispetto al solo accesso non autorizzato a DSU. Dell ha dichiarato che lo sfruttamento potrebbe compromettere completamente sia l’applicazione vulnerabile sia il sistema operativo sottostante.
Le informazioni disponibili non descrivono la richiesta esatta, la sintassi del percorso o l’errore di elaborazione necessari per attivare la vulnerabilità. Non chiariscono nemmeno quali configurazioni di distribuzione rendano l’interfaccia DSU raggiungibile da remoto. Gli amministratori non dovrebbero quindi presumere che tutte le installazioni di DSU presentino lo stesso livello di esposizione.
La distinzione è importante sul piano operativo. Il rischio segnalato per CVE-2026-86360 è più evidente quando una distribuzione vulnerabile di DSU è raggiungibile da remoto, ma le informazioni fornite non bastano per valutare l’esposizione nelle diverse architetture di rete.
L’aggiornamento di Dell corregge cinque vulnerabilità segnalate in DSU
Dell consiglia di passare a DSU 2.3.0.0 o versioni successive. Secondo BleepingComputer, questa versione corregge CVE-2026-86360 e altre quattro vulnerabilità di gravità elevata in DSU, segnalate nello stesso articolo:
- CVE-2026-63697 — una vulnerabilità che gli aggressori remoti possono sfruttare per eseguire codice da remoto.
- CVE-2026-71168 — un’altra vulnerabilità che consente l’esecuzione di codice da remoto.
- CVE-2026-86361 — una vulnerabilità sfruttabile per l’escalation dei privilegi.
- CVE-2026-86362 — una seconda vulnerabilità che consente l’escalation dei privilegi.
Il materiale fornito non identifica le versioni vulnerabili di DSU. Di conseguenza, l’indicazione concreta per gli amministratori è installare la versione corretta da Dell: 2.3.0.0 o successive.
Nella stessa giornata, Dell ha inoltre esortato gli amministratori a correggere due vulnerabilità di gravità massima in Dell Container Storage Modules, o CSM. Sono identificate come CVE-2026-63688 e CVE-2026-63692.
L’articolo citato non specifica i requisiti necessari per sfruttare le vulnerabilità di CSM né indica una versione corretta del prodotto. Le organizzazioni che lo utilizzano dovrebbero consultare le indicazioni pertinenti di Dell, senza applicare a CSM la raccomandazione sulla versione di DSU.
Dell non segnala sfruttamenti in corso
Secondo BleepingComputer, Dell non ha indicato che una delle nuove vulnerabilità in DSU o CSM fosse sfruttata attivamente.
Si tratta della valutazione riportata da Dell, non di una conferma indipendente che non si siano mai verificati tentativi di sfruttamento. Il materiale disponibile non fornisce dati di telemetria, informazioni sulle vittime o altre prove che consentano di verificare autonomamente lo stato di sfruttamento di CVE-2026-86360.
L’articolo non riporta nemmeno indicatori di compromissione o procedure di rilevamento specifiche per la vulnerabilità. L’indicazione concreta per la correzione è aggiornare DSU alla versione 2.3.0.0 o successiva.
Gli amministratori degli ambienti PowerEdge dovrebbero innanzitutto individuare i sistemi su cui è installato DSU, annotare le versioni presenti e verificare se lo strumento o le sue interfacce di gestione siano raggiungibili da segmenti di rete non attendibili. L’aggiornamento resta l’intervento prioritario indicato da Dell.
Dopo l’applicazione della patch, i responsabili della sicurezza possono controllare gli host interessati usando i sistemi di telemetria esistenti per endpoint, esecuzione dei processi e integrità dei file. Questi controlli possono aiutare a individuare attività anomale con privilegi elevati, ma non sostituiscono gli indicatori forniti dal produttore e non vanno considerati un metodo di rilevamento specifico per questa vulnerabilità.
Le organizzazioni dovrebbero intervenire anche su CVE-2026-63697, CVE-2026-71168, CVE-2026-86361 e CVE-2026-86362, anche se dalla prima valutazione risulta che CVE-2026-86360 non è esposta da remoto. Le cinque vulnerabilità hanno effetti diversi e non devono essere considerate un’unica condizione di attacco.
Il path traversal resta una debolezza software prevenibile
Da maggio 2024, l’FBI e la Cybersecurity and Infrastructure Security Agency degli Stati Uniti invitano i produttori di software a eliminare le vulnerabilità di path traversal prima di distribuire i propri prodotti.
Secondo quanto riportato, le agenzie hanno definito questa classe di vulnerabilità un problema noto da tempo e inaccettabile nei software distribuiti, facendo risalire la propria posizione almeno al 2007. Il rischio è che una gestione inadeguata dei percorsi trasformi un difetto apparentemente circoscritto nell’accesso ai file in una via per raggiungere dati sensibili, file eseguibili o funzionalità applicative con privilegi elevati.
Nel caso di CVE-2026-86360, l’impatto segnalato è particolarmente grave perché lo sfruttamento può arrivare all’esecuzione di codice come root. I dettagli tecnici disponibili, tuttavia, non chiariscono quali passaggi intermedi permettano di passare dall’accesso al filesystem all’esecuzione.
Vulnerabilità precedenti di Dell sono state sfruttate in attacchi reali
Esistono precedenti di sfruttamento di vulnerabilità nei software Dell da parte di attori delle minacce, ma questi episodi non dimostrano che siano in corso attacchi contro le nuove vulnerabilità di DSU.
Un caso precedente riguarda CVE-2021-21551, una vulnerabilità dovuta a controlli di accesso insufficienti nel driver Dell dbutil_2_3.sys. Lazarus, un gruppo di hacker nordcoreano, l’ha sfruttata per distribuire un rootkit per Windows.
NVD descrive CVE-2021-21551 come una vulnerabilità sfruttabile localmente che richiede l’accesso di un utente autenticato. Poteva consentire l’escalation dei privilegi, un denial of service o la divulgazione di informazioni. Ha un punteggio CVSS di 8.8, è classificata come CWE-782 ed è stata inserita nel catalogo Known Exploited Vulnerabilities di CISA il 31 marzo 2022. Le agenzie federali dovevano installare gli aggiornamenti del produttore entro il 21 aprile 2022.
Un altro caso ha riguardato CVE-2026-22769, una vulnerabilità dovuta a credenziali hardcoded in Dell RecoverPoint for Virtual Machines. Le analisi pubblicate da Mandiant e dal Google Threat Intelligence Group a febbraio hanno attribuito lo sfruttamento, iniziato almeno a metà del 2024, a presunti attori cinesi di cyberspionaggio identificati come UNC6201.
Tra le attività segnalate figurano la creazione di interfacce di rete nascoste sui server VMware ESXi e l’installazione di payload malware. I ricercatori hanno inoltre individuato somiglianze tra UNC6201 e Silk Typhoon, un gruppo cinese di cyberspionaggio associato ad attacchi contro agenzie governative e all’impiego di malware personalizzati Zipline e Spawnant nelle operazioni che hanno sfruttato vulnerabilità zero-day di Ivanti.
In quel distinto caso relativo a RecoverPoint, pochi giorni dopo CISA ha ordinato alle agenzie federali di correggere i sistemi Dell vulnerabili entro tre giorni. La direttiva riguardava una vulnerabilità sfruttata in precedenza e non dimostra che CVE-2026-86360 sia stata sfruttata.
Per la vulnerabilità appena segnalata in DSU, le indicazioni sono chiare: censire le installazioni di DSU e aggiornarle alla versione 2.3.0.0 o successiva, intervenendo sulle vulnerabilità segnalate in CSM secondo le relative istruzioni di Dell.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




