Dell stuft die Schwachstelle CVE-2026-86360 in seinem Deployment-Werkzeug System Update als kritisch ein. “Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese Schwachstelle möglicherweise ausnutzen, was dem Angreifer Zugriff auf das Dateisystem verschafft”, heißt es im Sicherheitshinweis des Herstellers. Als kritisch gelte die Lücke, weil sie einem nicht authentifizierten Angreifer die Ausführung beliebigen Codes mit Root-Rechten erlaube: “Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung der verwundbaren Anwendung und des darunterliegenden Betriebssystems führen.”
Betroffen ist ein Werkzeug mit hoher Reichweite: Über die DSU-Kommandozeile verteilen Administratoren BIOS-, Firmware- und Software-Updates auf Linux- und Windows-Systemen in PowerEdge-Serverumgebungen.
Path-Traversal-Schwächen stehen seit Längerem in der Kritik. Das FBI und die US-Cybersicherheitsbehörde CISA drängen Softwarehersteller seit Mai 2024, derartige Fehler vor der Auslieferung aus ihren Produkten zu entfernen — solche Mängel würden bereits seit mindestens 2007 als “unverzeihlich” bezeichnet.
Parallel schloss Dell vier weitere DSU-Schwachstellen mit hohem Schweregrad. Zwei davon (CVE-2026-63697 und CVE-2026-71168) erlauben Angreifern aus der Ferne die Codeausführung, zwei weitere (CVE-2026-86361 und CVE-2026-86362) lassen sich zur Rechteausweitung missbrauchen. “Dell empfiehlt Kunden, so früh wie möglich zu aktualisieren”, so der Hersteller; die Fehler sind mit Version 2.3.0.0 oder neuer behoben.
Am selben Tag veröffentlichte Dell zudem einen Hinweis zu zwei Schwachstellen mit maximalem Schweregrad in den Container Storage Modules (CVE-2026-63688 und CVE-2026-63692), die Administratoren ebenfalls schnellstmöglich patchen sollen.
Eine aktive Ausnutzung hat Dell für keine der aktuellen Lücken bestätigt. Andere Dell-Schwachstellen waren in den vergangenen Jahren allerdings Ziel staatlich unterstützter Gruppen. Die nordkoreanische Lazarus-Gruppe brachte ein Windows-Rootkit auf Opfersysteme, indem sie eine Schwachstelle mangelhafter Zugriffskontrolle (CVE-2021-21551) im Dell-Treiber dbutil ausnutzte.
Aktueller ist ein Fall, den Mandiant und die Google Threat Intelligence Group (GTIG) im Februar offenlegten: Mutmaßlich chinesische Cyberspione, die unter der Kennung UNC6201 geführt werden, nutzten demnach seit mindestens Mitte 2024 eine Schwachstelle durch fest einprogrammierte Zugangsdaten (CVE-2026-22769) in Dell RecoverPoint for Virtual Machines aus. Damit richteten sie versteckte Netzwerkschnittstellen auf VMware-ESXi-Servern ein und spielten Schadsoftware ein.
Die Analysten fanden außerdem Überschneidungen zwischen UNC6201 und der chinesischen Spionagegruppe Silk Typhoon, die mit der eigens entwickelten Schadsoftware Zipline und Spawnant bei Zero-Day-Angriffen auf Ivanti-Produkte vor allem Behörden ins Visier nimmt. Wenige Tage nach der Veröffentlichung wies CISA US-Bundesbehörden an, verwundbare Dell-Systeme in ihren Netzen binnen drei Tagen zu patchen.
