Dell System Updateに重大な脆弱性CVE-2026-86360、未認証の攻撃者がroot権限でコード実行の可能性

セキュリティニュース

投稿日時: 更新日時:

Dell System Updateに重大な脆弱性CVE-2026-86360、未認証の攻撃者がroot権限でコード実行の可能性

Dell Technologiesは2026年10月1日、Dell PowerEdgeサーバーの更新に利用される「Dell System Update(DSU)」に複数の脆弱性が存在するとして、セキュリティアドバイザリ「DSA-2026-324」を公開しました。

最も深刻なのはパストラバーサルの脆弱性「CVE-2026-86360」で、CVSS v3.1の基本値は9.6(Critical)です。Dellによると、リモートからアクセス可能な未認証の攻撃者が悪用し、ファイルシステムへのアクセスやroot権限で任意コードを実行できる可能性があります。

影響を受けるのはDell System Update 2.3.0.0未満で、Dellは2.3.0.0以降への更新を推奨しています。同じアップデートでは、権限昇格やコード実行につながる4件の脆弱性も修正されています。

Dell System Updateの脆弱性のサマリー

  • Dellが2026年10月1日に「DSA-2026-324」を公開
  • Dell System Update(DSU)2.3.0.0未満が影響
  • 最も深刻なCVE-2026-86360はCVSS 9.6
  • CVE-2026-86360はパストラバーサルの脆弱性
  • 未認証かつリモートからアクセス可能な攻撃者が悪用できる可能性
  • 悪用に成功するとroot権限で任意コードを実行し、OSを含め完全に侵害される可能性
  • 同時にCVE-2026-86361、CVE-2026-86362、CVE-2026-63697、CVE-2026-71168も修正
  • 修正版はDell System Update 2.3.0.0以降
  • Dellは可能な限り早期のアップグレードを推奨
項目 内容
製品 Dell System Update(DSU)
アドバイザリ DSA-2026-324
公開日 2026年10月1日
最重要CVE CVE-2026-86360
脆弱性 Path Traversal
CVSS v3.1 9.6(Critical)
影響バージョン 2.3.0.0未満
修正版 2.3.0.0以降
想定される影響 ファイルシステムへのアクセス、root権限での任意コード実行、OSを含むシステム侵害

CVE-2026-86360、未認証のリモート攻撃者がroot権限を取得する可能性

Dellのセキュリティアドバイザリ「DSA-2026-324」によると、CVE-2026-86360はDell System Update 2.3.0.0未満に存在するパストラバーサルの脆弱性です。

Dellは、リモートからアクセス可能な未認証の攻撃者がこの脆弱性を悪用した場合、攻撃者がファイルシステムへアクセスできる可能性があると説明しています。

さらに、この脆弱性はroot権限で任意コードを実行するために利用できることから「Critical」に分類されています。

攻撃が成功した場合、脆弱なアプリケーションだけではなく、基盤となるOSまで完全に侵害される可能性があります。

CVSS v3.1の評価は9.6で、ベクトルは次の通りです。

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

この評価では、

  • ネットワーク経由で攻撃可能
  • 攻撃の複雑さは低い
  • 攻撃前の権限は不要
  • ユーザー操作が必要
  • 機密性・完全性・可用性への影響はいずれもHigh

とされています。

Dellのアドバイザリでは、具体的にどのようなユーザー操作が必要になるのかまでは説明されていません。

Dell System UpdateはPowerEdgeサーバーのBIOS・ファームウェア更新に使用

Dellの製品説明によると、Dell System Updateは、Dell Update Packages(DUP)をDell PowerEdgeサーバーへ適用するためのアップデート導入ツールです。

スクリプトによる自動化を前提としたCLIアプリケーションで、BIOS、ファームウェア、ドライバーなどの更新に利用できます。

Dellのシステム管理ガイドでは、LinuxとMicrosoft WindowsのPowerEdgeサーバーを対象としており、RHEL、SLES、Ubuntu、ESXi、Windows Serverなどをサポートしています。

また、DSUではOS内から実行するインバンド更新だけでなく、iDRACを利用したリモートシステムの更新にも対応しています。

サーバーのファームウェアやシステムソフトウェアを更新するための管理ツールであることから、侵害された場合は一般的なユーザーアプリケーションよりも大きな権限を攻撃者に与える可能性があります。

同時に4件の高深刻度脆弱性も修正

DSA-2026-324では、CVE-2026-86360以外にも4件の脆弱性が修正されています。

CVE CVSS 脆弱性 Dellが示す影響
CVE-2026-86360 9.6 Path Traversal 未認証・リモート攻撃者によるroot権限での任意コード実行
CVE-2026-86361 8.2 Incorrect Permission Assignment for Critical Resource 低権限のローカルユーザーによる権限昇格
CVE-2026-86362 8.2 Improper Access Control 低権限のローカルユーザーによる権限昇格
CVE-2026-63697 7.6 Improper Certificate Validation 高権限のリモート攻撃者によるコード実行
CVE-2026-71168 7.3 Path Traversal 低権限のローカル攻撃者によるコード実行

CVE-2026-86361とCVE-2026-86362は、すでにローカルアクセス可能な低権限ユーザーが悪用することで、より高い権限を取得できる可能性があります。

CVE-2026-63697は不適切な証明書検証に関する脆弱性で、高権限の攻撃者によるリモートコード実行につながる可能性があります。

CVE-2026-71168もパストラバーサルの脆弱性で、低権限のローカル攻撃者によるコード実行につながる可能性があります。

いずれもDell System Update 2.3.0.0で修正されています。

パストラバーサルは長年悪用されている脆弱性クラス

CVE-2026-86360とCVE-2026-71168は、いずれもパストラバーサルに分類されています。

パストラバーサルは、ファイルパスの検証が不十分な場合に、本来アクセスを許可されていないディレクトリやファイルへアクセスできる脆弱性です。

米CISAとFBIは2024年に公開したSecure by Design Alert「Eliminating Directory Traversal Vulnerabilities in Software」で、パストラバーサルは20年以上前から対策方法が知られているにもかかわらず、現在も攻撃者に悪用され続けている脆弱性クラスだと指摘しています。

CISAとFBIは、パストラバーサルによって、

  • 機密ファイルへのアクセス
  • 重要ファイルの上書き
  • 認証機構の回避
  • コード実行
  • サービス停止

などにつながる可能性があるとしています。

今回のCVE-2026-86360でも、Dellはファイルシステムへのアクセスからroot権限でのコード実行につながり得ると説明しています。

DellはDSU 2.3.0.0以降への早期更新を推奨

Dellは、影響を受けるすべてのDell System Updateについて、2.3.0.0以降へ可能な限り早くアップグレードするよう推奨しています。

対象は「2.3.0.0未満」のすべてのバージョンです。

情報システム部門では、まずPowerEdgeサーバー上でDSUが利用されているかを確認し、導入済みの場合はバージョンを確認する必要があります。

複数拠点やデータセンターでPowerEdgeを運用している場合は、サーバー単位で手作業確認するのではなく、資産管理情報からDSUの導入状況とバージョンを抽出できる状態にしておくと対応を進めやすくなります。

多数のサーバーやソフトウェアを運用する環境では、CVE公開後に対象資産を特定し、修正状況まで継続して追跡する脆弱性管理が必要になります。

情報システム部門が確認したいポイント

今回のアドバイザリを受け、Dell PowerEdge環境を運用する企業では次の項目を確認できます。

  • Dell System Updateが導入されているサーバーを特定する
  • DSUのバージョンが2.3.0.0未満でないか確認する
  • 2.3.0.0以降へ更新する
  • DSUをリモートから利用できる構成を確認する
  • SSH、iDRAC、管理ネットワークへのアクセス範囲を確認する
  • 管理ツールを一般ユーザーネットワークから分離する
  • 低権限アカウントからサーバー管理機能へ到達できる範囲を確認する
  • 更新後にDSUのバージョンと稼働状況を再確認する

CVE-2026-86360はCVSS 9.6ですが、実際の対応優先度は、DSUの導入有無、ネットワークからの到達性、サーバーの業務上の重要度なども合わせて判断する必要があります。

Dellは現時点のアドバイザリで実悪用について公表していません。攻撃を受けたことを示す情報がないことを理由に更新を先送りせず、Dellが示す修正版への移行を進める対応が適切です。

出典