Dell System Update-lek CVE-2026-86360 geeft root-toegang
Dell roept klanten op een kritieke kwetsbaarheid te patchen in de deploymenttool voor de opdrachtregel (CLI) van Dell System Update (DSU). Via het lek kan een aanvaller op afstand code met rootrechten uitvoeren op systemen die nog niet zijn bijgewerkt.
De bug staat geregistreerd als CVE-2026-86360. Dell maakte het lek donderdag bekend in een beveiligingsadvies, samen met oplossingen voor vier andere ernstige kwetsbaarheden in DSU.
Wat DSU doet en waarom het ertoe doet
DSU is een zakelijke tool voor IT-beheerders. Zij gebruiken het om BIOS-, firmware- en software-updates uit te rollen naar Linux- en Windows-systemen die op Dells PowerEdge-serverinfrastructuur draaien.
Omdat de tool dicht op de hardware en het besturingssysteem van productieservers zit, is een lek erin ernstig. Een aanvaller die er misbruik van maakt, krijgt niet alleen toegang tot één applicatie. Hij kan de onderliggende server overnemen.
Een path traversal-bug met gevolgen op rootniveau
Volgens Dell gaat het bij CVE-2026-86360 om een path traversal-zwakte. Met dit type bug kan een aanvaller bestanden en mappen bereiken buiten de locaties waartoe een applicatie toegang zou mogen hebben.
"Een niet-geauthenticeerde aanvaller met toegang op afstand zou deze kwetsbaarheid mogelijk kunnen misbruiken, wat leidt tot toegang tot het bestandssysteem voor [een] aanvaller", aldus Dell in het advies.
Het bedrijf legde uit waarom het de kwestie als kritiek beoordeelt. "Deze kwetsbaarheid wordt als kritiek beschouwd omdat een niet-geauthenticeerde aanvaller haar kan gebruiken om willekeurige code met rootrechten uit te voeren. Succesvolle uitbuiting kan leiden tot volledige compromittering van de kwetsbare applicatie en het onderliggende besturingssysteem."
Twee details springen eruit. De aanvaller hoeft niet in te loggen, en het eindresultaat is roottoegang, het hoogste niveau van controle over een systeem.
Nog vier DSU-lekken gedicht
Dezelfde release verhelpt vier ernstige problemen in Dell System Update:
- CVE-2026-63697 en CVE-2026-71168, waarmee aanvallers op afstand code kunnen uitvoeren
- CVE-2026-86361 en CVE-2026-86362, die misbruikt kunnen worden om rechten te verhogen
"Dell raadt klanten aan zo snel mogelijk te upgraden", aldus het bedrijf. Beheerders moeten overstappen op DSU-versie 2.3.0.0 of hoger, waarin de oplossingen voor alle vijf lekken zitten.
Op dezelfde dag vroeg Dell IT-teams ook twee kwetsbaarheden met de hoogste ernstscore te patchen in zijn Container Storage Modules (CSM), geregistreerd als CVE-2026-63688 en CVE-2026-63692.
Een "onvergeeflijk" type bug
Path traversal-lekken zijn goed bekend, en Amerikaanse autoriteiten dringen er al een tijd bij leveranciers op aan ze uit te bannen. Sinds mei 2024 roepen de FBI en de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA), de federale dienst die verantwoordelijk is voor de bescherming van civiele overheidsnetwerken en vitale infrastructuur, softwaremakers op deze zwakheden te verwijderen voordat producten op de markt komen.
In die richtlijn merkten de diensten op dat zulke problemen "al sinds minstens 2007 'onvergeeflijk' worden genoemd."
Nog geen misbruik gemeld, maar Dell-bugs zijn eerder doelwit geweest
Dell heeft geen van de nu gepatchte lekken aangemerkt als actief misbruikt. Toch hebben door staten gesteunde hackers in het verleden misbruik gemaakt van Dell-kwetsbaarheden.
De Noord-Koreaanse Lazarus-groep buitte CVE-2021-21551 uit, een lek door onvoldoende toegangscontrole in Dells dbutil-driver, om een Windows-rootkit op de machines van slachtoffers te installeren.
Een recenter geval werd in februari bekendgemaakt. Mandiant en de Google Threat Intelligence Group (GTIG) meldden dat vermoedelijke Chinese cyberspionnen, gevolgd als UNC6201, sinds minstens medio 2024 CVE-2026-22769 in Dell RecoverPoint for Virtual Machines misbruikten. Het lek bestond uit hardcoded inloggegevens. De aanvallers gebruikten het om verborgen netwerkinterfaces aan te maken op VMware ESXi-servers en om malware te installeren.
De onderzoekers vonden ook overlap tussen UNC6201 en Silk Typhoon, een Chinese cyberspionagegroep die bekendstaat om aanvallen op overheidsinstanties met de eigen malware Zipline en Spawnant, bij aanvallen waarin zerodays in Ivanti werden misbruikt.
Een paar dagen na dat rapport droeg CISA federale instanties op kwetsbare Dell-systemen in hun netwerken binnen drie dagen te patchen.
Het grotere plaatje
Voor organisaties met PowerEdge-servers is het praktische advies eenvoudig: spoor elk systeem op waarop DSU is geïnstalleerd en werk het bij naar 2.3.0.0 of hoger. Omdat het kritieke lek geen authenticatie vereist, is het ook de moeite waard na te gaan of deze beheertools bereikbaar zijn vanaf netwerken die er geen toegang toe nodig hebben.
De bredere context doet vermoeden dat dit niet moet wachten. Tools voor serverbeheer en updates zijn aantrekkelijk voor aanvallers, omdat ze met hoge rechten draaien en vaak blind worden vertrouwd. De RecoverPoint-zaak laat zien dat een Dell-lek lange tijd ongemerkt kan worden misbruikt voordat iemand het doorheeft. Recente campagnes tegen andere zakelijke infrastructuur, zoals de NetScaler-zeroday die aan statelijke hackers wordt gekoppeld, wijzen op hetzelfde patroon: goed toegeruste groepen die zich richten op edge- en beheersystemen.
Ook de patchachterstand telt mee. Nu het aantal gemelde kwetsbaarheden stijgt en misbruik steeds sneller volgt, kan de tijd tussen een advies en de eerste aanvallen verder krimpen. Een openbaar gedocumenteerde path traversal-bug met rootgevolgen kan een makkelijk doelwit zijn voor iedereen die gepatchte en ongepatchte versies met elkaar vergelijkt.
Opvallend is ook dat een basaal type bug, dat Amerikaanse autoriteiten publiekelijk als vermijdbaar hebben bestempeld, in 2026 nog steeds opduikt in een kritieke zakelijke tool. Dat wijst erop dat de beloften rond secure-by-design nog niet volledig in elke productlijn zijn doorgedrongen.
Waar we nu op letten: of Dell of CISA later misbruik van CVE-2026-86360 of de verwante lekken meldt, en of CISA een ervan toevoegt aan zijn lijst van bekende misbruikte kwetsbaarheden. Dat zou harde patchdeadlines opleveren voor Amerikaanse federale instanties.
