Fallo en Dell System Update CVE-2026-86360 da acceso root

Fallo en Dell System Update CVE-2026-86360 da acceso root

Dell insta a sus clientes a parchear una vulnerabilidad crítica en la herramienta de despliegue por línea de comandos (CLI) de Dell System Update (DSU). El fallo podría permitir a un atacante remoto ejecutar código con privilegios de root en sistemas sin parchear.

El error está registrado como CVE-2026-86360. Dell lo dio a conocer en un aviso de seguridad publicado el jueves, junto con correcciones para otros cuatro fallos de gravedad alta en DSU.

Qué hace DSU y por qué es importante

DSU es una herramienta empresarial para administradores de sistemas. La utilizan para distribuir actualizaciones de BIOS, firmware y software a sistemas Linux y Windows que funcionan sobre la infraestructura de servidores PowerEdge de Dell.

Como la herramienta trabaja muy cerca del hardware y del sistema operativo de servidores en producción, un fallo en ella es grave. Un atacante que lo aproveche no se limita a acceder a una aplicación. Podría hacerse con el control del servidor que hay debajo.

Un fallo de recorrido de directorios con impacto a nivel de root

Según Dell, CVE-2026-86360 es una debilidad de recorrido de directorios (path traversal). Este tipo de fallo permite a un atacante llegar a archivos y directorios fuera de las ubicaciones a las que se supone que debe acceder una aplicación.

"Un atacante no autenticado con acceso remoto podría explotar esta vulnerabilidad, lo que provocaría el acceso al sistema de archivos por parte [del] atacante", señaló Dell en su aviso.

La compañía explicó por qué calificó el problema como crítico. "Esta vulnerabilidad se considera crítica porque un atacante no autenticado puede aprovecharla para ejecutar código arbitrario con privilegios de root. Su explotación con éxito puede permitir el compromiso total de la aplicación vulnerable y del sistema operativo subyacente".

Hay dos detalles que llaman la atención. El atacante no necesita iniciar sesión, y el resultado final es acceso root, el máximo nivel de control sobre un sistema.

Otros cuatro fallos de DSU corregidos

La misma actualización soluciona cuatro problemas de gravedad alta en Dell System Update:

  • CVE-2026-63697 y CVE-2026-71168, que atacantes remotos podrían utilizar para lograr la ejecución remota de código
  • CVE-2026-86361 y CVE-2026-86362, que podrían aprovecharse para escalar privilegios

"Dell recomienda a los clientes que actualicen lo antes posible", afirmó la compañía. Los administradores deben pasar a la versión 2.3.0.0 de DSU o posterior, que incluye las correcciones de los cinco fallos.

Ese mismo día, Dell también pidió a los equipos de TI que parchearan dos vulnerabilidades de gravedad máxima en sus Container Storage Modules (CSM), registradas como CVE-2026-63688 y CVE-2026-63692.

Un tipo de fallo "imperdonable"

Los fallos de recorrido de directorios se conocen bien, y las autoridades estadounidenses llevan tiempo presionando a los fabricantes para que los eliminen. Desde mayo de 2024, el FBI y la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA), el organismo federal encargado de proteger las redes de la administración civil y las infraestructuras críticas, han pedido a los desarrolladores de software que eliminen estas debilidades antes de lanzar sus productos.

En esas directrices, las agencias señalaban que este tipo de problemas "se califican de 'imperdonables' desde al menos 2007".

Sin explotación conocida por ahora, pero los fallos de Dell ya han sido objetivo

Dell no ha marcado ninguno de los fallos recién parcheados como explotado activamente. Aun así, hackers respaldados por estados han aprovechado vulnerabilidades de Dell en el pasado.

El grupo norcoreano Lazarus explotó CVE-2021-21551, un fallo de control de acceso insuficiente en el controlador dbutil de Dell, para desplegar un rootkit de Windows en los equipos de sus víctimas.

Un caso más reciente salió a la luz en febrero. Mandiant y el Google Threat Intelligence Group (GTIG) informaron de que presuntos ciberespías chinos, identificados como UNC6201, llevaban explotando CVE-2026-22769 en Dell RecoverPoint for Virtual Machines desde al menos mediados de 2024. El fallo consistía en una credencial incrustada en el código. Los atacantes la utilizaron para crear interfaces de red ocultas en servidores VMware ESXi y desplegar malware.

Los investigadores también encontraron coincidencias entre UNC6201 y Silk Typhoon, un grupo de ciberespionaje chino conocido por atacar a organismos públicos con su malware personalizado Zipline y Spawnant en ataques que explotaban vulnerabilidades de día cero de Ivanti.

Pocos días después de aquel informe, CISA ordenó a las agencias federales que parchearan en un plazo de tres días los sistemas de Dell vulnerables de sus redes.

El contexto general

Para las organizaciones que utilizan servidores PowerEdge, el consejo práctico es sencillo: localizar todos los sistemas en los que esté instalado DSU y actualizarlos a la versión 2.3.0.0 o posterior. Como el fallo crítico no requiere autenticación, también conviene comprobar si estas herramientas de gestión son accesibles desde redes que no necesitan acceder a ellas.

El contexto más amplio indica que esto no debería esperar. Las herramientas de gestión y actualización de servidores resultan atractivas para los atacantes porque se ejecutan con privilegios elevados y a menudo se confía en ellas de forma implícita. El caso de RecoverPoint demuestra que un fallo de Dell puede explotarse de forma discreta durante mucho tiempo antes de que nadie se dé cuenta. Campañas recientes contra otras infraestructuras empresariales, como el día cero de NetScaler vinculado a hackers estatales, apuntan al mismo patrón: grupos con muchos recursos que se centran en sistemas perimetrales y de gestión.

El desfase en la aplicación de parches también importa. A medida que aumentan las vulnerabilidades publicadas y se acelera su explotación, el tiempo entre un aviso y los primeros ataques podría seguir reduciéndose. Un fallo de recorrido de directorios documentado públicamente y con impacto a nivel de root podría ser un blanco fácil para cualquiera que compare las versiones parcheadas y sin parchear.

También llama la atención que un tipo de fallo básico, que las autoridades estadounidenses han calificado públicamente de evitable, siga apareciendo en 2026 en una herramienta empresarial crítica. Esto sugiere que los compromisos de seguridad desde el diseño todavía no han llegado del todo a todas las líneas de producto.

Qué vigilar a partir de ahora: si Dell o CISA informan más adelante de la explotación de CVE-2026-86360 o de los fallos relacionados, y si CISA incluye alguno de ellos en su catálogo de vulnerabilidades explotadas conocidas. Eso supondría plazos firmes de parcheo para las agencias federales estadounidenses.