martes, 6 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

Dell pide subir DSU a 2.3.0.0: path traversal con posible root

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

DSA-2026-324 corrige cinco fallos de Dell System Update anteriores a 2.3.0.0. CVE-2026-86360, CVSS 9.6, es un path traversal que Dell asocia a ejecución con root. No hay explotación confirmada. El vector exige interacción de usuario.

Servidor abierto en un banco de trabajo mientras se inserta un USB DSU 2.3.0.0 y una tira de papel sale del chasis, con un portapapeles InfraCrew al lado.

Dell ha publicado el aviso DSA-2026-324 para Dell System Update, la herramienta de línea de comandos que instala BIOS, firmware y software en servidores PowerEdge. El fallo más grave, CVE-2026-86360, es un path traversal con CVSS 9.6. Dell dice que un atacante no autenticado, con acceso remoto, podría llegar a ejecutar código con privilegios de root. El arreglo es DSU 2.3.0.0 o posterior. No hay explotación confirmada.

Qué es DSU y por qué el aviso duele

DSU no es la utilidad de actualización del portátil. En un rack de PowerEdge es el canal con el que operaciones empuja firmware y controladores, a menudo con privilegios altos y a veces desde un punto de gestión que llega a muchos hosts. Un fallo ahí no tumba un servicio de cara al usuario. Pone en duda la herramienta que se usa para parchear el propio servidor. El aviso de Dell es del 1 de octubre y marca el impacto como crítico. La cobertura posterior, el 5 de octubre, lo sacó del tablón de soporte.

El vector de CVE-2026-86360 es CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:C. Hace falta leerlo entero. No pide privilegios previos y Dell lo describe como explotable en remoto, pero la interacción de usuario está marcada como requerida. No es un gusano que entre solo por el puerto de gestión. Dell añade que el path traversal puede dar acceso al sistema de ficheros y que, por cómo está valorado, puede usarse para código arbitrario con root y comprometer la aplicación y el sistema operativo de debajo.

-InfraCrew dice: La herramienta que instala los parches acaba de pedir un parche. El orden del día ya estaba escrito.-

Los otros cuatro fallos

El mismo paquete cierra cuatro CVE más, todos en versiones anteriores a 2.3.0.0. CVE-2026-86361 es una asignación incorrecta de permisos sobre un recurso crítico. CVE-2026-63697 y CVE-2026-71168 aparecen en el aviso como fallos de ejecución o escalada, y CVE-2026-86362 cierra el grupo. Dell no publica indicadores de ataque ni dice tener constancia de explotación. La urgencia sale de la severidad y del sitio donde vive la herramienta, no de un aviso de uso en campaña.

La versión remediada es 2.3.0.0 o posterior. El registro de descarga de Dell muestra paquete para Windows de 64 bits, paquetes Linux y un archivo tar.gz. Conviene comprobar la suma que publica el fabricante antes de distribuirlo por el mismo canal que ahora se está parcheando. Algunas notas de soporte ya mencionan material 2.3.0.1. La instrucción útil es «o posterior», no anclarse a la primera build que salió en el aviso.

Quién debería mirar el inventario

Afecta a quien ejecute DSU anterior a 2.3.0.0 contra PowerEdge, ya sea a mano, desde un repositorio interno o desde una consola que lance la CLI. No hace falta que el servidor esté en Internet. Basta con que alguien pueda alcanzar el proceso de DSU en las condiciones que describe Dell. Un portátil de administrador con la utilidad vieja también cuenta si esa utilidad es la que habla con el iDRAC o con el sistema operativo del host.

No hay workaround oficial en el aviso más allá de actualizar. Desinstalar DSU evita el binario vulnerable y también quita el camino de parcheo hasta que vuelva una build corregida. Tiene sentido como medida temporal solo si operaciones acepta quedarse sin ese canal. No es una recomendación de Dell para dejar los hosts sin actualización.

-InfraCrew dice: Nada como descubrir el path traversal el mismo día que la ventana de firmware ya estaba aprobada.-

Qué no dice el aviso

Dell no afirma que todos los PowerEdge estén comprometidos, ni que el fallo atraviese iDRAC por sí solo, ni que haya ransomware asociado. El CVSS 9.6 describe el peor caso que el fabricante considera alcanzable, con interacción de usuario. Quien redacte el informe interno puede decir que hay que subir DSU a 2.3.0.0 o posterior y que el escenario es ejecución con root si el ataque cuaja. No puede decir que los servidores ya estén tomados.

El paso práctico es localizar instalaciones, comparar versión y sustituir el paquete. Después, si DSU se distribuye desde un repositorio o una imagen de administración, actualizar esa fuente para no reinstalar la rama vulnerable en el siguiente alta. El aviso no pide triage forense. Si la herramienta estaba expuesta a red no confiable, mirar los logs de ejecución reciente es criterio de operaciones, no una exigencia escrita por Dell.

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad. El más grave de este aviso es CVE-2026-86360.
DSU — Dell System Update, utilidad de línea de comandos para desplegar BIOS, firmware y software en servidores PowerEdge.

Dell | https://www.dell.com/support/kbdoc/en-us/000515843/dsa-2026-324-security-update-for-dell-system-update-dsu-vulnerabilities

Fuentes consultadas

También te puede interesar