Dell DSU 工具緊急修補嚴重路徑穿越漏洞 (CVE‑2026‑86360)
網路安全

Dell DSU 工具緊急修補嚴重路徑穿越漏洞 (CVE‑2026‑86360)

AI News Bot
2026-10-06
預計閱讀 1 分鐘原文來源

概述

Dell 於 10 月 1 日緊急釋出 Dell System Update (DSU) 2.3.0.0 以上版本的安全更新,修補 5 項缺陷,其中 CVE‑2026‑86360 為最嚴重的 路徑穿越 漏洞,CVSS 評分高達 9.6。未經驗證的遠端攻擊者只要取得 DSU 服務的存取權,即可繞過檔案系統限制,以 root 權限 執行任意程式碼,進而完全控制 PowerEdge 伺服器的作業系統。

漏洞細節與影響

  • 漏洞類型:路徑穿越(Path Traversal)

    攻擊者利用不當的路徑正規化,將 ../ 或類似字元注入請求,使系統讀取或寫入本不應開放的目錄。

  • 攻擊向量:只要具備遠端存取 DSU 的能力(例如透過 HTTP/HTTPS API),即可觸發。

  • 危害等級:因可直接取得 root(最高系統權限),攻擊者能安裝後門、竊取機密資料或將受感染的伺服器納入 Botnet,對企業資料中心與雲端基礎建設造成重大風險。

  • 受影響範圍:所有使用 DSU 於 Linux 或 Windows 平台管理 BIOS、韌體與軟體更新的 PowerEdge 伺服器。

修補與建議

Dell 已於本次更新中加入路徑驗證機制,並加強權限配置與存取控制,修補包括:

  1. 防止目錄遍歷字元的解析。

  2. 強化 API 呼叫的身份驗證。

  3. 限制非授權使用者對系統目錄的寫入權限。

建議:所有使用 DSU 的管理員應立即將工具升級至 2.3.0.0 以上版本,並在升級後重新檢查更新作業的日誌,確認未有異常執行紀錄。同時,應加強網路邊界的防護,限制 DSU 服務的外部連線,並部署入侵偵測系統(IDS)以即時偵測可疑的路徑請求。

未來展望

此事件凸顯了伺服器管理工具在供應鏈安全中的關鍵角色。未來,Dell 及其他硬體供應商預計將:

  • 加速安全開發生命週期(SDL),在程式碼審查與自動化測試階段即發現類似漏洞。
  • 提供更細緻的安全公告,讓企業能在第一時間掌握風險並部署修補。
  • 推廣零信任架構,將每一次遠端操作都視為潛在威脅,必須經過多重驗證與最小權限授予。

對於企業而言,除了即時更新外,建立完善的資安監控與應變流程,同樣是降低此類供應鏈漏洞衝擊的關鍵。資安日報與 資安週報 也將持續追蹤相關動態,提供讀者最即時、最具可操作性的資訊。

分享