
概述
Dell 於 10 月 1 日緊急釋出 Dell System Update (DSU) 2.3.0.0 以上版本的安全更新,修補 5 項缺陷,其中 CVE‑2026‑86360 為最嚴重的 路徑穿越 漏洞,CVSS 評分高達 9.6。未經驗證的遠端攻擊者只要取得 DSU 服務的存取權,即可繞過檔案系統限制,以 root 權限 執行任意程式碼,進而完全控制 PowerEdge 伺服器的作業系統。
漏洞細節與影響
-
漏洞類型:路徑穿越(Path Traversal)
攻擊者利用不當的路徑正規化,將
../或類似字元注入請求,使系統讀取或寫入本不應開放的目錄。 -
攻擊向量:只要具備遠端存取 DSU 的能力(例如透過 HTTP/HTTPS API),即可觸發。
-
危害等級:因可直接取得 root(最高系統權限),攻擊者能安裝後門、竊取機密資料或將受感染的伺服器納入 Botnet,對企業資料中心與雲端基礎建設造成重大風險。
-
受影響範圍:所有使用 DSU 於 Linux 或 Windows 平台管理 BIOS、韌體與軟體更新的 PowerEdge 伺服器。
修補與建議
Dell 已於本次更新中加入路徑驗證機制,並加強權限配置與存取控制,修補包括:
-
防止目錄遍歷字元的解析。
-
強化 API 呼叫的身份驗證。
-
限制非授權使用者對系統目錄的寫入權限。
建議:所有使用 DSU 的管理員應立即將工具升級至 2.3.0.0 以上版本,並在升級後重新檢查更新作業的日誌,確認未有異常執行紀錄。同時,應加強網路邊界的防護,限制 DSU 服務的外部連線,並部署入侵偵測系統(IDS)以即時偵測可疑的路徑請求。
未來展望
此事件凸顯了伺服器管理工具在供應鏈安全中的關鍵角色。未來,Dell 及其他硬體供應商預計將:
- 加速安全開發生命週期(SDL),在程式碼審查與自動化測試階段即發現類似漏洞。
- 提供更細緻的安全公告,讓企業能在第一時間掌握風險並部署修補。
- 推廣零信任架構,將每一次遠端操作都視為潛在威脅,必須經過多重驗證與最小權限授予。
對於企業而言,除了即時更新外,建立完善的資安監控與應變流程,同樣是降低此類供應鏈漏洞衝擊的關鍵。資安日報與 資安週報 也將持續追蹤相關動態,提供讀者最即時、最具可操作性的資訊。