Dell 物件儲存平台 ObjectScale 與 ECS 修補重大漏洞,防止遠端程式碼執行
網路安全

Dell 物件儲存平台 ObjectScale 與 ECS 修補重大漏洞,防止遠端程式碼執行

AI News Bot
2026-09-16
預計閱讀 1 分鐘原文來源

Dell 物件儲存平台重大漏洞修補概述

Dell 於 9 月 11 日針對其物件儲存平台 ObjectScale 與 ECS 釋出安全更新,修補共計 11 項漏洞,其中包括一項 CVSS 滿分 10.0 的遠端程式碼執行(RCE)漏洞。受影響的版本涵蓋 ECS 3.x 至 3.8.1.7 以及 ObjectScale 4.x,建議使用者立即升級至 ObjectScale 4.4.0.0 以確保系統安全。

背景與技術細節

  • ObjectScale 為將原本以實體部署的 ECS(Elastic Cloud Storage) 轉為 Kubernetes 容器化的衍生版。兩條產品線在 2025 年初推出 4.0 版後即合併為同一軟體基底,統一管理與升級流程。
  • 本次修補的 11 項漏洞分為 5 個平台自身缺陷 與 6 個第三方元件缺陷,涉及資料反序列化(deserialization)與身分驗證(authentication)機制。資料反序列化若處理不當,攻擊者可在伺服器端注入惡意物件,進而觸發任意程式碼執行;身分驗證缺陷則可能讓未授權使用者直接存取儲存系統。

重大漏洞一:CVE‑2026‑70416

  • CVSS 10.0(最高危險等級)
  • 攻擊者只要取得遠端存取權限,即可利用此缺陷執行任意程式碼,進一步掌控整個儲存叢集。

重大漏洞二:CVE‑2025‑43936

  • CVSS 8.1(高危險等級)
  • 允許未經身分驗證的攻擊者直接存取系統資源,可能導致資料外洩或服務中斷。

影響範圍與風險評估

由於 ObjectScale 與 ECS 常被企業用於大型資料湖、備份與雲端原始檔儲存,任何遠端程式碼執行或身分驗證繞過都可能造成以下後果:

  1. 資料竊取或破壞:攻擊者可讀取、修改甚至刪除關鍵檔案。

  2. 服務中斷:惡意程式可能導致叢集資源耗盡,影響業務持續性。

  3. 橫向擴散:取得容器管理權限後,攻擊者可向其他內部系統擴散,擴大攻擊面。

推薦的防禦措施

  1. 立即升級:將 ObjectScale 更新至 4.4.0.0,同時確保 ECS 版本升至已修補的 3.8.1.7 以上。

  2. 加強存取控制:檢視並限制對物件儲存平台的網路入口,僅允許可信任的 IP 或 VPN 連線。

  3. 監控與日誌:啟用完整的操作日誌(audit log),並使用 SIEM 系統偵測異常行為。

  4. 第三方元件管理:定期檢查容器映像檔與相依套件的安全性,避免因過時元件再度曝露漏洞。

未來展望與讀者啟示

Dell 迅速釋出修補程式顯示供應商在資安回應上的成熟度,但企業仍須自行落實漏洞管理流程,將「發現—評估—修補」的循環制度化。對於依賴容器化儲存解決方案的組織而言,持續監控第三方元件的安全公告、維持軟體版本的一致性,是降低類似高危漏洞衝擊的關鍵。

最後,建議讀者訂閱資安日報與資安週報,掌握最新資安動態,確保資訊基礎設施始終處於防護前線。

分享