پرش به محتوای اصلی

نقص جدید به‌روزرسانی سیستم دل به هکرها اجازه می‌دهد تا از امتیازات روت برخوردار شوند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۳, دوشنبه، ساعت ۱۸:۲۳حدود 3 دقیقه مطالعه

دل به مشتریان هشدار داد که در اسرع وقت یک آسیب پذیری مهم را در ابزار استقرار رابط خط فرمان (CLI) به روز رسانی سیستم (DSU) اصلاح کنند. [...]

دل به مشتریان هشدار داد که در اسرع وقت یک آسیب پذیری مهم را در ابزار استقرار رابط خط فرمان (CLI) به روز رسانی سیستم (DSU) اصلاح کنند.

DSU به مدیران فناوری اطلاعات سازمانی اجازه می‌دهد تا به‌روزرسانی‌های بایوس، میان‌افزار و نرم‌افزار را روی سیستم‌های لینوکس و ویندوز در زیرساخت سرور سازمانی PowerEdge مستقر کنند.

در مشاوره امنیتی روز پنجشنبه، این شرکت گفت که این نقص (که با عنوان CVE-2026-86360 ردیابی می شود) به عوامل تهدید اجازه می دهد تا با سوء استفاده از ضعف پیمایش مسیر، کد را با امتیازات ریشه روی دستگاه های اصلاح نشده اجرا کنند.

شرکت Dell گفت: «یک مهاجم تایید نشده با دسترسی از راه دور می‌تواند به طور بالقوه از این آسیب‌پذیری سوء استفاده کند و منجر به دسترسی به سیستم فایل برای [یک] مهاجم شود». "این آسیب‌پذیری حیاتی در نظر گرفته می‌شود، زیرا می‌تواند توسط یک مهاجم تایید نشده برای اجرای کد دلخواه با امتیازات ریشه مورد استفاده قرار گیرد. بهره‌برداری موفقیت‌آمیز ممکن است اجازه دهد تا برنامه آسیب‌پذیر و سیستم عامل زیربنایی به خطر بیفتد."

FBI و آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) از ماه می 2024 از شرکت های نرم افزاری خواسته اند تا نقاط ضعف پیمایش مسیر را از محصولات خود قبل از حمل و نقل حذف کنند و گفتند که چنین مسائل امنیتی "حداقل از سال 2007 "غیرقابل بخشش" خوانده می شود.

دل همچنین چهار نقص امنیتی Dell System Update با شدت بالا را در روز پنجشنبه اصلاح کرد، دو نقص امنیتی که مهاجمان راه دور می‌توانند از آنها برای اجرای کد از راه دور (CVE-2026-63697 و CVE-2026-71168) سوء استفاده کنند و دو مورد دیگر که می‌توانند برای افزایش امتیاز مورد سوء استفاده قرار گیرند (CVE-2026-63697 و CVE-2026-71168) CVE-2026-86362).

این شرکت گفت: «دل به مشتریان توصیه می‌کند در اولین فرصت ارتقا دهند.

در همان روز، Dell همچنین از مدیران فناوری اطلاعات خواست تا در اسرع وقت دو آسیب‌پذیری ماژول ذخیره‌سازی کانتینر (CSM) با حداکثر شدت (CVE-2026-63688 و CVE-2026-63692) را اصلاح کنند.

در حالی که دل هنوز هیچ یک از این نقص‌ها را به‌عنوان مورد بهره‌برداری فعال علامت‌گذاری نکرده است، گروه‌های هکری تحت حمایت دولت در سال‌های اخیر از آسیب‌پذیری‌های دیگر دل در حملات سوءاستفاده کرده‌اند.

به عنوان مثال، گروه هکر Lazarus کره شمالی با استفاده از یک آسیب پذیری کنترل دسترسی ناکافی (CVE-2021-21551) در درایور Dell dbutil، یک روت کیت ویندوز را بر روی سیستم های قربانیان مستقر کرد.

اخیرا، Mandiant و Google Threat Intelligence Group (GTIG) در فوریه فاش کردند که جاسوسان سایبری مظنون چینی (که با نام UNC6201 ردیابی می‌شوند) از یک آسیب‌پذیری رمزگذاری‌شده (CVE-2026-22769) در Dell RecoverPoint برای حداقل مایل‌افزار mi4M20 در Virtual Machines20 استفاده کرده‌اند. سرورهای ESXi و استقرار بارهای بدافزار.

آنها همچنین همپوشانی هایی بین UNC6201 و گروه جاسوسی سایبری چینی Silk Typhoon پیدا کردند که به دلیل هدف قرار دادن سازمان های دولتی با بدافزارهای سفارشی Zipline و Spawnant در حملات Ivanti شهرت دارد.

چند روز بعد، CISA به آژانس‌های فدرال دستور داد تا سیستم‌های آسیب‌پذیر Dell را در شبکه‌های خود ظرف سه روز اصلاح کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

نقص جدید Check Point به هکرها اجازه می دهد تا کد را با امتیازات روت اجرا کنند

اشکال حیاتی Cisco به هکرها اجازه می دهد تا کاربران روت را روی دستگاه های SEG اضافه کنند

N-able تکه های حداکثر شدت نقص N-مرکزی در میان حملات مداوم

TeamViewer از کاربران می‌خواهد «در اسرع وقت» نقص‌های شدید را برطرف کنند.

CISA به بانک‌های مرکزی دستور می‌دهد تا نقص‌های مورد استفاده سیتریکس را تا چهارشنبه اصلاح کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

New Dell System Update flaw lets hackers gain root privileges

Dell warned customers to patch a critical vulnerability in the System Update (DSU) command-line interface (CLI) deployment tool as soon as possible. [...]

همه‌ی اخبار فناوری