Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Нов пропуст во Dell System Update им овозможува на хакерите да добијат root привилегии

Dell ги предупреди корисниците што е можно поскоро да ја поправат критичната ранливост во алатката за распоредување преку командна линија (CLI) на System Update (DSU).

DSU им овозможува на ИТ-администраторите во претпријатијата да распоредуваат BIOS, firmware и софтверски ажурирања на Linux и Windows системи на PowerEdge серверската инфраструктура наменета за претпријатија.

Во безбедносното известување објавено во четвртокот, компанијата соопшти дека пропустот (евидентиран како CVE-2026-86360) им овозможува на напаѓачите да извршуваат код со root привилегии на незакрпени уреди, преку искористување на слабост од типот path traversal.

„Неавтентициран напаѓач со далечински пристап потенцијално би можел да ја искористи оваа ранливост, што би довело до пристап до датотечниот систем за напаѓачот“, соопшти Dell. „Оваа ранливост се смета за критична бидејќи неавтентициран напаѓач може да ја искористи за извршување произволен код со root привилегии. Успешната експлоатација може да овозможи целосно компромитирање на ранливата апликација и оперативниот систем под неа.“

FBI и Американската агенција за сајбер-безбедност и безбедност на критичната инфраструктура (CISA) уште од мај 2024 година ги повикуваат софтверските компании да ги отстранат слабостите од типот path traversal од своите производи пред нивното пуштање, наведувајќи дека ваквите безбедносни проблеми „се нарекуваат ‘непростливи’ уште од најмалку 2007 година“.

Dell во четвртокот исто така поправи четири безбедносни пропусти со висока сериозност во Dell System Update. Од нив, два можат да бидат искористени од далечински напаѓачи за добивање можност за далечинско извршување код (CVE-2026-63697 и CVE-2026-71168), додека другите два можат да се злоупотребат за ескалација на привилегии (CVE-2026-86361 и CVE-2026-86362).

„Dell им препорачува на корисниците да извршат надградба при првата можност“, соопшти компанијата, советувајќи ги корисниците да го ажурираат Dell System Update (DSU) на верзија 2.3.0.0 или понова, со што се поправаат пропустите.

Истиот ден, Dell исто така ги повика ИТ-администраторите што е можно поскоро да ги закрпат двете ранливости со максимална сериозност во Container Storage Modules (CSM) (CVE-2026-63688 и CVE-2026-63692).

Иако Dell сè уште нема означено ниту еден од овие пропусти како активно експлоатиран, хакерски групи поддржани од држави во последните години злоупотребувале други ранливости на Dell во напади.

На пример, севернокорејската хакерска група Lazarus распоредила Windows rootkit на системите на жртвите со искористување на ранливост поврзана со недоволна контрола на пристапот (CVE-2021-21551) во драјверот dbutil на Dell.

Во поново време, Mandiant и Google Threat Intelligence Group (GTIG) во февруари открија дека осомничени кинески сајбер-шпиони (следени под ознаката UNC6201) најмалку од средината на 2024 година ја искористувале ранливоста со хардкодирани акредитиви (CVE-2026-22769) во Dell RecoverPoint for Virtual Machines за да креираат скриени мрежни интерфејси на VMware ESXi сервери и да распоредуваат малициозен софтвер.

Тие исто така откриле преклопувања меѓу UNC6201 и кинеската сајбер-шпионска група Silk Typhoon, која е позната по таргетирање владини агенции со прилагодените малициозни софтвери Zipline и Spawnant во zero-day напади врз производите на Ivanti.

Неколку дена подоцна, CISA им наложи на федералните агенции во рок од три дена да ги закрпат ранливите Dell системи на нивните мрежи.

Извори:

  • Bleeping Computer – New Dell System Update flaw lets hackers gain root privileges Bleeping Computer