企業のサーバーを最新状態に保つために使われるDellのユーティリティに、攻撃者にrootレベルの制御権を与えかねない重大な欠陥が見つかった。
DellはDell System Updateに5件の脆弱性があることを公表した。その中には、CVSS評価9.6のパストラバーサルの欠陥があり、認証なしのリモート攻撃者が、影響を受けるシステム上でroot権限により任意のコードを実行できる可能性がある。
Dellは修正プログラムをリリースし、現在悪用されている証拠は確認していないとしている。ただし、DSUはサーバーインフラ上で高い権限を持って動作するため、影響を受けるバージョンを実行している組織は、アップデートを優先すべきだ。
5件のDell System Updateの欠陥、深刻度はHighからCriticalまで
Dellの10月1日付セキュリティアドバイザリによると、5件の脆弱性はいずれもCVSSスコアが9.6から7.3の範囲にある。
1件はCritical、残る4件はHighと評価されている。深刻度や攻撃要件はそれぞれ異なるものの、いずれも影響を受けるシステムで権限昇格やコード実行につながる可能性がある。
最も深刻なCVE-2026-86360は、評価9.6のパストラバーサルの欠陥で、認証なしでリモートアクセスできる攻撃者がファイルシステムへのアクセス権を取得し、最終的にroot権限で任意のコードを実行できる可能性がある。Dellによると、悪用に成功すれば、脆弱なDSUアプリケーションと基盤となるオペレーティングシステムの両方が完全に侵害される可能性がある。
残る4件の欠陥は、異なる経路で侵害につながる。CVE-2026-86361とCVE-2026-86362はいずれも評価8.2で、低権限のローカル攻撃者による権限昇格を可能にし、さらなる悪意ある活動への道を開く可能性がある。
CVE-2026-63697は評価7.6で、高い権限を持つリモート攻撃者がコードを実行することを、不適切な証明書検証を通じて可能にする可能性がある。最後のCVE-2026-71168は評価7.3で、低権限のローカル攻撃者によるコード実行を可能にする別のパストラバーサルの欠陥だ。
これらの脆弱性が重要な理由
Dell System Updateは、BIOS、ファームウェア、ドライバーなどのシステムレベルのアップデートをインストールするよう設計されており、サーバー内の非常に高い権限を必要とする領域にアクセスできる。
そのため、DSUの脆弱性は特に深刻だ。攻撃者がこのユーティリティを悪用してroot権限を取得すれば、ファイルの変更、システム設定の変更、追加ツールのインストール、セキュリティ制御への干渉などが可能になるおそれがある。
こうした行為はDSUに特有のものではないが、rootアクセスを得た攻撃者は、基盤となるオペレーティングシステムを広範に制御できる。MITRE ATT&CKでは、セキュリティツールの無効化や変更などの手法を防御機能の妨害カテゴリに分類している。
パストラバーサルの欠陥は、さらにリスクを高める。攻撃者が本来の場所の外にあるファイルやディレクトリにアクセスすることを可能にするためだ。
この弱点をより広い文脈で捉えると、BleepingComputerの報道によると、サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)でさえ、パストラバーサルの脆弱性について「少なくとも2007年以降、『許しがたい』と呼ばれてきた」と警告している。
企業が取るべき対応
Dell System Updateを実行している組織は、まず影響を受けるインストールをすべて特定し、Dellが修正版として挙げているDSU 2.3.0.0以降にアップグレードすべきだ。
リモートから認証なしで攻撃でき、rootレベルの影響を及ぼす可能性があることを踏まえ、組織はアップデートを後回しにして次回のメンテナンスサイクルまで延期せず、優先的に適用すべきだ。
各チームは、影響を受けるサーバーのログとシステムアクティビティも確認し、予期しないDSUの活動、権限昇格、またはアップデート機構を通じて行われた原因不明の変更がないか調べるべきだ。
侵害に成功すれば、攻撃者はファイルやセキュリティツールを変更するのに十分な権限を得る可能性がある。そのため、パッチをインストールしただけで、以前に侵害されたサーバーが自動的にクリーンになったと考えてはならない。
最後に、企業は特権管理ソフトウェアへの不要な露出を減らすべきだ。ITチームは、管理用アップデートツールを実行できるユーザーを制限し、リモートアクセスを限定し、独立したセキュリティ監視を維持し、特権ソフトウェアを定期的に監査することで、これを実現できる。
その他のニュース: 2026年に取り入れる価値のある4つの習慣をサイバーセキュリティ啓発月間が紹介:セキュリティアップデートをより迅速にインストールすること、MFAを過信せずに利用すること、正規に見える依頼であっても疑うこと、そして個人データの一部はすでに漏えいしている可能性があると考えること。





