Dell System Update: CVE-2026-86360 gibt Root-Zugriff
Dell fordert seine Kunden auf, eine kritische Sicherheitslücke im Kommandozeilen-Werkzeug (CLI) zur Bereitstellung von Dell System Update (DSU) zu schließen. Über die Schwachstelle könnte ein Angreifer aus der Ferne auf ungepatchten Systemen Code mit Root-Rechten ausführen.
Die Lücke wird als CVE-2026-86360 geführt. Dell hat sie in einem am Donnerstag veröffentlichten Sicherheitshinweis offengelegt, zusammen mit Korrekturen für vier weitere DSU-Schwachstellen mit hohem Schweregrad.
Was DSU macht und warum das wichtig ist
DSU ist ein Werkzeug für IT-Administratoren in Unternehmen. Sie verteilen damit BIOS-, Firmware- und Software-Updates auf Linux- und Windows-Systeme, die auf Dells PowerEdge-Serverinfrastruktur laufen.
Weil das Werkzeug so nah an der Hardware und am Betriebssystem produktiver Server arbeitet, wiegt eine Lücke darin schwer. Ein Angreifer, der sie ausnutzt, verschafft sich nicht nur Zugang zu einer einzelnen Anwendung. Er könnte den darunterliegenden Server übernehmen.
Eine Path-Traversal-Lücke mit Folgen bis auf Root-Ebene
Laut Dell handelt es sich bei CVE-2026-86360 um eine Path-Traversal-Schwachstelle. Fehler dieser Art erlauben es einem Angreifer, auf Dateien und Verzeichnisse außerhalb der Bereiche zuzugreifen, auf die eine Anwendung eigentlich beschränkt sein sollte.
"Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese Schwachstelle potenziell ausnutzen, was zu Dateisystemzugriff für [einen] Angreifer führt", schreibt Dell in seinem Sicherheitshinweis.
Das Unternehmen begründet auch, warum es das Problem als kritisch einstuft. "Diese Schwachstelle gilt als kritisch, weil sie von einem nicht authentifizierten Angreifer genutzt werden kann, um beliebigen Code mit Root-Rechten auszuführen. Eine erfolgreiche Ausnutzung kann die vollständige Kompromittierung der verwundbaren Anwendung und des darunterliegenden Betriebssystems ermöglichen."
Zwei Details fallen auf. Der Angreifer muss sich nicht anmelden, und am Ende steht Root-Zugriff, also die höchste Kontrollstufe auf einem System.
Vier weitere DSU-Lücken behoben
Dieselbe Version behebt vier Probleme mit hohem Schweregrad in Dell System Update:
- CVE-2026-63697 und CVE-2026-71168, über die Angreifer aus der Ferne Code ausführen könnten
- CVE-2026-86361 und CVE-2026-86362, die sich zur Ausweitung von Rechten missbrauchen ließen
"Dell empfiehlt Kunden, so bald wie möglich zu aktualisieren", erklärte das Unternehmen. Administratoren sollten auf DSU-Version 2.3.0.0 oder neuer umsteigen, die die Korrekturen für alle fünf Lücken enthält.
Am selben Tag forderte Dell IT-Teams außerdem auf, zwei Schwachstellen mit maximalem Schweregrad in seinen Container Storage Modules (CSM) zu schließen, die als CVE-2026-63688 und CVE-2026-63692 geführt werden.
Eine "unverzeihliche" Fehlerklasse
Path-Traversal-Lücken sind gut erforscht, und US-Behörden drängen Hersteller schon seit Längerem, sie auszumerzen. Seit Mai 2024 rufen das FBI und die US Cybersecurity and Infrastructure Security Agency (CISA), die Bundesbehörde, die für den Schutz ziviler Regierungsnetze und kritischer Infrastrukturen zuständig ist, Softwarehersteller dazu auf, solche Schwachstellen zu beseitigen, bevor Produkte ausgeliefert werden.
In dieser Empfehlung wiesen die Behörden darauf hin, dass solche Probleme "spätestens seit 2007 als 'unverzeihlich' bezeichnet werden".
Noch keine Angriffe gemeldet, aber Dell-Lücken waren schon früher im Visier
Dell hat keine der neu geschlossenen Lücken als aktiv ausgenutzt gekennzeichnet. Dennoch haben staatlich unterstützte Hacker in der Vergangenheit Dell-Schwachstellen missbraucht.
Die nordkoreanische Lazarus-Gruppe nutzte CVE-2021-21551 aus, eine Lücke durch unzureichende Zugriffskontrolle im dbutil-Treiber von Dell, um auf den Rechnern ihrer Opfer ein Windows-Rootkit zu installieren.
Ein jüngerer Fall wurde im Februar bekannt. Mandiant und die Google Threat Intelligence Group (GTIG) berichteten, dass mutmaßlich chinesische Cyberspione, die als UNC6201 geführt werden, mindestens seit Mitte 2024 CVE-2026-22769 in Dell RecoverPoint for Virtual Machines ausgenutzt hatten. Bei der Lücke handelte es sich um fest im Code hinterlegte Zugangsdaten. Die Angreifer legten damit versteckte Netzwerkschnittstellen auf VMware-ESXi-Servern an und spielten Schadsoftware auf.
Die Forscher fanden zudem Überschneidungen zwischen UNC6201 und Silk Typhoon, einer chinesischen Cyberspionage-Gruppe, die dafür bekannt ist, Regierungsbehörden mit ihrer eigens entwickelten Schadsoftware Zipline und Spawnant anzugreifen, und zwar bei Attacken, die Zero-Day-Lücken in Ivanti-Produkten ausnutzten.
Wenige Tage nach diesem Bericht verpflichtete die CISA Bundesbehörden, verwundbare Dell-Systeme in ihren Netzen innerhalb von drei Tagen zu patchen.
Das große Ganze
Für Organisationen, die PowerEdge-Server betreiben, ist der praktische Rat einfach: Jedes System finden, auf dem DSU installiert ist, und es auf 2.3.0.0 oder neuer aktualisieren. Da die kritische Lücke keine Authentifizierung erfordert, lohnt sich auch ein Blick darauf, ob diese Verwaltungswerkzeuge aus Netzen erreichbar sind, die keinen Zugriff darauf brauchen.
Der größere Zusammenhang spricht dafür, damit nicht zu warten. Werkzeuge zur Serververwaltung und für Updates sind für Angreifer attraktiv, weil sie mit hohen Rechten laufen und ihnen oft blind vertraut wird. Der RecoverPoint-Fall zeigt, dass eine Dell-Lücke lange unbemerkt ausgenutzt werden kann. Jüngste Kampagnen gegen andere Unternehmensinfrastruktur, etwa die NetScaler-Zero-Day-Lücke, die mit staatlichen Hackern in Verbindung gebracht wird, folgen demselben Muster: Gut ausgestattete Gruppen konzentrieren sich auf Edge- und Verwaltungssysteme.
Auch die Lücke zwischen Veröffentlichung und Patch spielt eine Rolle. Da immer mehr Schwachstellen offengelegt werden und Angreifer sie immer schneller ausnutzen, könnte die Zeit zwischen einem Sicherheitshinweis und den ersten Angriffen weiter schrumpfen. Eine öffentlich dokumentierte Path-Traversal-Lücke mit Root-Folgen könnte ein leichtes Ziel für jeden sein, der gepatchte und ungepatchte Versionen miteinander vergleicht.
Bemerkenswert ist auch, dass eine so grundlegende Fehlerklasse, die US-Behörden öffentlich als vermeidbar bezeichnet haben, 2026 noch immer in einem kritischen Unternehmenswerkzeug auftaucht. Das deutet darauf hin, dass die Zusagen zu "Secure by Design" noch nicht in jeder Produktlinie vollständig angekommen sind.
Worauf man als Nächstes achten sollte: ob Dell oder die CISA später Angriffe auf CVE-2026-86360 oder die verwandten Lücken melden und ob die CISA eine davon in ihre Liste bekannter ausgenutzter Schwachstellen aufnimmt. Das würde für US-Bundesbehörden verbindliche Fristen zum Patchen nach sich ziehen.
