导语:Dell于2026年10月1日紧急修复Dell System Update(DSU)命令行工具中的5个安全漏洞。其中最严重的路径遍历漏洞(CVE-2026-86360,CVSS 9.6)可被未授权远程攻击者利用,以root权限在受影响服务器上执行任意代码。CISA已要求联邦机构在规定期限内完成修补。
一、漏洞概述
Dell System Update(DSU)是Dell官方的系统更新工具,用于向PowerEdge服务器推送固件和驱动更新。10月1日,Dell集中修复了DSU中的5个安全漏洞,涵盖远程代码执行(RCE)和权限提升两类风险。
本次修复的核心漏洞:
| CVE编号 | 类型 | CVSS | 说明 |
|---|---|---|---|
| CVE-2026-86360 | 路径遍历 | 9.6 | 未授权远程攻击者可通过路径遍历以root权限执行任意代码 |
| CVE-2026-63697 | 远程代码执行 | 高 | 远程攻击者可实现代码执行 |
| CVE-2026-71168 | 远程代码执行 | 高 | 远程攻击者可实现代码执行 |
| CVE-2026-86361 | 权限提升 | 高 | 本地攻击者可提升权限 |
| CVE-2026-86362 | 权限提升 | 高 | 本地攻击者可提升权限 |
其中,CVE-2026-86360被Dell归类为”不当限制路径名到受限目录”(Improper Limitation of a Pathname to a Restricted Directory),即经典的路径遍历漏洞。

二、风险分析
2.1 最高危漏洞:CVE-2026-86360
CVE-2026-86360是本次披露中最危险的漏洞,具体特征如下:
- 攻击前提:攻击者需拥有远程访问能力(未要求认证)
- 危害结果:文件系统访问权限,可进一步以root身份执行任意代码
- 影响范围:使用Dell System Update的PowerEdge服务器
- 利用难度:低,路径遍历为常见漏洞类型,利用成熟度高
- 已知利用状态:目前尚无已知的在野利用报告
2.2 其他高危漏洞
CVE-2026-63697和CVE-2026-71168两个RCE漏洞同样值得高度关注。虽然CVSS评分略低于CVE-2026-86360,但远程代码执行类漏洞一旦被利用,可直接接管服务器,危害极大。
CVE-2026-86361和CVE-2026-86362属于本地权限提升漏洞,适用于已经获得服务器部分访问权限的攻击者进行横向移动。
三、修复方案
3.1 官方补丁
Dell已发布DSU 2.3.0.0版本修复上述所有漏洞。管理员应立即升级到此版本。
补丁下载地址(Dell支持官网):需前往Dell技术支持页面,根据服务器型号获取对应版本的DSU安装包。
⚠️ 注意:更新DSU可能需要重启相关服务,建议在维护窗口内操作,并提前评估对业务连续性的影响。
3.2 临时规避措施
在无法立即安装补丁的情况下,可采取以下临时措施降低风险:
- 限制DSU端口访问:确保只有受信任的管理网段可以访问DSU相关端口
- 启用Dell UEFI安全启动:防止恶意驱动在系统启动阶段加载
- 监控异常登录行为:重点关注管理接口的异常认证尝试
- 最小化暴露面:如无需DSU远程管理功能,建议暂时禁用
3.3 CISA修补令
美国网络安全和基础设施安全局(CISA)已将此漏洞列入已知被利用漏洞(KEV)目录,并正式要求联邦民事执行机构(FCEB)在规定期限内完成修补。各企业客户也应参照此标准尽快处理。
四、总结建议
本次Dell披露的DSU漏洞整体严重程度极高,尤其是CVSS 9.6的路径遍历漏洞,在无需任何凭证的情况下即可实现root代码执行,对数据中心环境威胁显著。
行动清单:
- 立即盘点所有运行DSU的PowerEdge服务器,确认当前版本
- 尽快升级至DSU 2.3.0.0版本
- 如暂时无法升级,先行实施网络层面访问控制
- 检查CISA KEV目录,确认是否在联邦机构修补范围内
- 关注Dell后续安全公告,防范变种利用
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。










暂无评论内容