Dell Technologiesは10月1日、企業向けソフトウェア「Dell System Update(DSU)」と「Dell Container Storage Modules(CSM)」に関するセキュリティアドバイザリを公開した。DSUでは、悪用されるとroot権限で任意のコードを実行される恐れがある脆弱性が確認された。CSMでも、深刻度を示すCVSSスコアが最大値の10.0となる脆弱性が2件確認されており、Dellは修正版への更新を推奨している。
Dell System Updateに5件の脆弱性、緊急評価も
DSUは、DellのPowerEdgeサーバなどでBIOSやファームウェア、ソフトウェアの更新を管理するツールだ。WindowsとLinuxに対応しており、企業のIT管理者などが利用する。
Dellが公開したセキュリティアドバイザリ「DSA-2026-324」によると、DSUでは計5件の脆弱性が確認された。このうち、最も深刻度が高いのが「CVE-2026-86360」で、ファイルパスの検証が不十分なことに起因するパストラバーサルの脆弱性。CVSSスコアは9.6、深刻度は緊急(Critical)と評価されている。
悪用された場合、認証されていないリモートの攻撃者がファイルシステムに不正アクセスし、root権限で任意のコードを実行する可能性がある。Dellは、脆弱性の悪用によってアプリケーションだけでなく、基盤となるオペレーティングシステム全体が侵害される恐れがあると説明している。
このほか、権限昇格につながる脆弱性2件(CVE-2026-86361、CVE-2026-86362)、証明書の検証不備による脆弱性(CVE-2026-63697)、パストラバーサルの脆弱性(CVE-2026-71168)も修正された。
CSMでもCVSS 10.0の脆弱性が2件
Dellは同日、コンテナ環境のストレージ管理に関連するソフトウェア「CSM」についても、複数の脆弱性を修正したと発表した。セキュリティアドバイザリ「DSA-2026-448」では、Dell独自のコードに関する13件の脆弱性に加え、サードパーティーコンポーネントに存在する脆弱性が報告されている。
このうち「CVE-2026-63688」と「CVE-2026-63692」は、いずれもCVSSスコアが最大値の10.0と評価されている。CVE-2026-63688は、重要な機能に対する認証の欠如に起因する脆弱性で、認証されていないリモートの攻撃者が悪用すると、登録されているストレージアレイの管理者認証情報に不正アクセスされる可能性がある。一方、CVE-2026-63692も認証機能の不備に関する脆弱性で、認証されていないリモートの攻撃者によって権限を昇格される恐れがある。
さらに、CSM Operatorには、攻撃者がクラスターノードのrootレベルのアクセス権を取得する可能性がある脆弱性「CVE-2026-67269」も存在する。こちらのCVSSスコアは9.9と評価されている。このほか、ハードコードされた認証情報に関する脆弱性なども報告されている。
影響を受けるバージョンと対策
Dellが公表した影響を受けるバージョンと修正版は次のとおり。
- Dell System Update(DSU):影響を受けるバージョンは2.3.0.0より前、修正版は2.3.0.0以降
- Dell Container Storage Modules(CSM):影響を受けるバージョンは1.18.0より前、修正版は1.18.0以降
Dellは、これらの脆弱性への対策として、修正版への更新を推奨している。特にDSUのCVE-2026-86360については、可能な限り早期にアップデートするよう呼びかけている。