Dell System Update'teki kritik açık PowerEdge sunucularında root yetkisi veriyor
Dell, güncelleme dağıtım aracındaki beş açığı kapattı. En kritiği olan CVSS 9,6 puanlı yol geçişi açığı, kimlik doğrulaması yapmamış uzak saldırganın root yetkisiyle kod çalıştırmasına izin veriyor.
Kısaca
- CVE-2026-86360 (CVSS 9,6), Dell System Update'te root yetkisiyle kod çalıştırmaya yol açabilen bir yol geçişi (path traversal) açığı
- Aynı yayınla dört açık daha kapatıldı; ikisi 8,2 puanlı yerel yetki yükseltme hatası
- 2.3.0.0 öncesi tüm DSU sürümleri etkileniyor; araç PowerEdge sunucularına firmware ve sürücü güncellemesi dağıtmak için yaygın kullanılıyor
- Dell vahşi doğada istismar bildirmedi ve kamuya açık bir kavram kanıtı yayımlanmadı
Dell, yöneticilerin Dell donanımlarına firmware, BIOS ve sürücü güncellemesi dağıtmak için kullandığı komut satırı aracı Dell System Update (DSU) içinde, kimlik doğrulaması yapmamış uzak bir saldırganın sunucuda root yetkisiyle kod çalıştırmasına yol açabilen kritik bir açığı kapattı. BleepingComputer'ın aktardığına göre CVE-2026-86360 kodlu açık dört ayrı hatayla birlikte giderildi ve Dell müşterilerini vakit kaybetmeden güncellemeye çağırıyor.
Neler oldu?
SecurityOnline'ın bildirdiğine göre Dell duyuruyu 1 Ekim 2026'da yayımladı ve tek bir sürümle beş açığı birden kapattı. En ağırı, SecurityOnline'a göre CVSS ölçeğinde 9,6 puan alan yol geçişi (path traversal) açığı CVE-2026-86360. BleepingComputer'ın alıntıladığı Dell duyurusunda açığın etkisi, "zafiyetli uygulamanın ve altındaki işletim sisteminin tümüyle ele geçirilmesi" olarak tanımlanıyor.
SecurityOnline, Dell'in açığı şöyle tarif ettiğini aktarıyor: "uzaktan erişimi olan, kimlik doğrulaması yapmamış bir saldırgan bu zafiyeti istismar edebilir" ve dosya sistemine erişip root yetkisiyle rastgele kod çalıştırabilir. Aynı rapor, saldırının başarılı olması için kullanıcı tarafında bir eylem gerektiğini de ekliyor; bu durum riski azaltıyor ancak ortadan kaldırmıyor.
Teknik detaylar
SecurityOnline'ın aktardığı puanlarla bu sürümde kapatılan beş açık şunlar:
CVE-2026-86360(CVSS 9,6) — dosya sistemine erişim ve root yetkisiyle kod çalıştırmaya yol açan yol geçişiCVE-2026-86361(CVSS 8,2) — hatalı izinler nedeniyle düşük yetkili kullanıcının yetki yükseltmesiCVE-2026-86362(CVSS 8,2) — zayıf erişim denetimi kaynaklı yetki yükseltmeCVE-2026-63697(CVSS 7,6) — yüksek yetkili saldırganın istismar edebileceği hatalı sertifika doğrulamasıCVE-2026-71168(CVSS 7,3) — kod çalıştırmaya yol açan yerel yol geçişi
BleepingComputer, CVE-2026-63697 ile CVE-2026-71168'i uzaktan kod çalıştırma, CVE-2026-86361 ile CVE-2026-86362'yi ise yetki yükseltme açıkları olarak sınıflandırıyor.
SecurityOnline'a göre 2.3.0.0 öncesi tüm DSU sürümleri etkileniyor ve 2.3.0.0 ile sonrası beş açığın tamamını kapatıyor.
Kimler etkileniyor?
Buradaki risk, açığın türünden çok aracın bulunduğu konumdan kaynaklanıyor. SecurityOnline, yöneticilerin DSU'yu Dell PowerEdge sunucularına firmware ve sürücü güncellemesi dağıtmak için kullandığını ve aracın tasarım gereği yüksek yetkiyle çalıştığını vurguluyor; dolayısıyla araçtaki bir açık tek bir uygulamayı değil makinenin tamamını teslim edebiliyor. DSU'nun yüzlerce sunucuda yama otomasyonuna gömüldüğü filolarda, ele geçirilen tek bir güncelleme yolunun etkisi orantısız biçimde büyüyor.
İki rapor da açıkların istismar edildiğine dair bir bulgu aktarmıyor. SecurityOnline, Dell'in vahşi doğada istismar bildirmediğini ve şu ana kadar kamuya açık bir kavram kanıtı çıkmadığını belirtiyor; BleepingComputer da duyuru tarihi itibarıyla aktif istismar işaretlenmediğini yazıyor.
BleepingComputer ayrıca açığı daha geniş bir bağlama yerleştiriyor ve FBI ile CISA'nın 2007'den bu yana yol geçişi açıklarını "affedilemez" olarak tanımladığını, üreticilere bu hataları ürün çıkmadan önce gidermeleri çağrısını yinelediğini hatırlatıyor.
Ne yapmalı?
Dell System Update'i kurulu olduğu her makinede — yalnızca ara sıra çalıştırılan atlama (jump) ve yönetim sunucuları dahil — 2.3.0.0 veya sonrasına yükseltin. SecurityOnline'ın aktardığına göre Dell ek olarak etkilenen sunucularda kabuk (shell) erişiminin kısıtlanmasını, gereksiz yerel hesapların kaldırılmasını ve güncellemelerin yalnızca resmî Dell depolarından indirilmesini öneriyor; bu önlemler hem uzaktan yol geçişi hem de iki yerel yetki yükseltme açığının değerini düşürüyor. DSU'yu otomasyona sarmış ekiplerin, betiklerinin gerçekten güncellenmiş ikili dosyayı çağırdığını doğrulaması gerekiyor.
İlgili CVE kayıtları
Kaynaklar
- New Dell System Update flaw lets hackers gain root privileges — BleepingComputer
- Dell System Update CVE-2026-86360 — SecurityOnline
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



