CVE-2026-86360, Kritische

CVE-2026-86360: Kritische Dell-Lücke erreicht CVSS-Wert 9,6

Veröffentlicht am: 06.10.2026 um 04:24 Uhr | Redaktion boerse-global.de

Das Dell-Update beseitigt fünf Schwachstellen; Betreiber älterer DSU-Versionen sollen auf Ausgabe 2.3.0.0 oder neuer wechseln.

Dell schließt fünf Sicherheitslücken in System Update mit Version 2.3.0.0
Ein dunkler, industrieller Serverraum mit langen Reihen von Metallschränken in einer professionellen IT-Infrastruktur. Illustration mit AI erstellt.

Der US-amerikanische Technologiekonzern Dell hat am 1. Oktober 2026 ein Sicherheitsupdate für sein Verwaltungswerkzeug Dell System Update (DSU) bereitgestellt.

Die Aktualisierung behebt insgesamt fünf Sicherheitslücken, darunter eine als kritisch eingestufte Schwachstelle mit der Kennung CVE-2026-86360. Über diesen Fehler könnten Angreifer aus der Ferne ohne vorherige Authentifizierung schädlichen Programmcode einschleusen und mit weitreichenden Rechten ausführen.

Höchste Berechtigungen unter Linux und Windows

Die schwerwiegendste der behobenen Schwachstellen, CVE-2026-86360, ist eine sogenannte Path-Traversal-Lücke und wurde nach dem Standard CVSS 3.1 mit einem Schweregrad von 9,6 bewertet.

Wie Berichte vom 5. Oktober 2026 verdeutlichen, erlaubt die Lücke nicht authentifizierten Akteuren bei erfolgreicher Ausnutzung über das Netzwerk die Ausführung von Code mit Root-Rechten auf Linux-Systemen beziehungsweise mit SYSTEM-Rechten unter Windows. Allerdings setzt der Angriffsvektor laut dem erfassten CVSS-Profil eine Interaktion durch einen Anwender voraus.

Dell System Update ist ein zentrales Werkzeug zur Verteilung und Installation von BIOS-, Firmware- und Software-Updates auf PowerEdge-Servern unter Windows und Linux. Da IT-Abteilungen die Software für automatisierte oder manuelle Pflegeprozesse in Rechenzentren einsetzen, stellen Sicherheitsmängel in diesem Bereich ein erhebliches Risiko für die Integrität der Infrastruktur dar.

Anzeige

Wer sich mit der Absicherung von Infrastrukturen befasst, muss heute proaktiv gegen komplexe Bedrohungen vorgehen. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Cyberrisiken und zeigt, wie Sie Sicherheitslücken ohne hohe Investitionen schließen. Gratis-E-Book zur Cyber Security jetzt herunterladen

Vier weitere Schwachstellen im Sicherheitsbulletin DSA-2026-324

Das vom Hersteller veröffentlichte Sicherheitsbulletin DSA-2026-324 umfasst neben der Hauptschwachstelle noch vier weitere Sicherheitsprobleme innerhalb der Software.

Zwei davon, CVE-2026-86361 und CVE-2026-86362, weisen jeweils einen CVSS-Wert von 8,2 auf und ermöglichen lokalen Nutzern eine unberechtigte Rechteausweitung auf dem Zielsystem.

Zusätzlich adressiert das Paket zwei Schwachstellen, die zur Codeausführung führen können: CVE-2026-63697 mit einem Wert von 7,6 basiert auf einer fehlerhaften Zertifikatsprüfung und erlaubt eine Remotecodeausführung. Unter CVE-2026-71168 wird zudem eine lokale Path-Traversal-Lücke mit einem CVSS-Wert von 7,3 geführt, die ebenfalls das Ausführen von Schadcode gestattet.

Anzeige

Da immer mehr Unternehmen zur Zielscheibe gezielter Angriffe werden, ist eine präventive Absicherung der gesamten Belegschaft unerlässlich. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Ihr Unternehmen in vier Schritten wirksam vor Cyberkriminalität schützen. Kostenloses Anti-Phishing-Paket für Unternehmen anfordern

Handlungsempfehlungen für Administratoren

Von den Problemen betroffen sind alle DSU-Versionen vor Version 2.3.0.0. Dell warnt vor den Risiken der Schwachstelle CVE-2026-86360 und rät den Betreibern von PowerEdge-Servern dringend zur Aktualisierung auf Version 2.3.0.0 oder neuere Ausgaben der Software.

Zum Zeitpunkt der Bereitstellung der Sicherheitsupdates lagen keine Hinweise auf eine aktive Ausnutzung der Lücken in freier Wildbahn vor, ebenso existierten keine öffentlich verfügbaren Proof-of-Concept-Exploits. Zum damaligen Zeitpunkt führten die US-amerikanische Schwachstellendatenbank NVD, das Projekt CVE.org sowie der Schwachstellenkatalog bekannter ausgenutzter Lücken (KEV) der CISA die gemeldeten Kennungen noch nicht in ihren Katalogen.

Disclaimer...

de | wissenschaft | 70238086 |