Dell ha publicado una actualización de seguridad para Dell System Update (DSU) que corrige varias vulnerabilidades, incluida una considerada crítica. La más grave, identificada como CVE-2026-86360 y valorada con 9,6 sobre 10, puede permitir a un atacante remoto sin autenticar llegar a ejecutar código con privilegios root bajo determinadas condiciones.
El problema afecta a versiones de Dell System Update anteriores a la 2.3.0.0, por lo que Dell recomienda actualizar cuanto antes a esa versión o una posterior. DSU se utiliza para desplegar firmware, controladores y aplicaciones en sistemas PowerEdge basados en Linux, ESXi y Windows, elevando especialmente la importancia del fallo en entornos empresariales.
CVE-2026-86360 puede terminar comprometiendo todo el sistema
La vulnerabilidad principal es un fallo de Path Traversal, es decir, una validación insuficiente de las rutas utilizadas para acceder a archivos o directorios. Un atacante puede aprovechar este tipo de error para intentar alcanzar ubicaciones del sistema que deberían permanecer fuera del ámbito permitido por la aplicación.
En este caso, Dell advierte de que CVE-2026-86360 puede acabar proporcionando acceso al sistema de archivos y utilizarse para ejecutar código arbitrario con privilegios root. Si la explotación tiene éxito, el impacto deja de limitarse a DSU porque el atacante podría llegar a comprometer el sistema operativo subyacente.
El vector CVSS asignado por Dell indica acceso mediante red, baja complejidad y ausencia de privilegios previos, aunque también contempla interacción del usuario. Por tanto, no debe interpretarse como que cualquier servidor conectado a Internet pueda ser tomado automáticamente sin ninguna condición adicional, pero la puntuación de 9,6 refleja un riesgo crítico.
Dell ha solucionado cinco vulnerabilidades en DSU
El aviso de seguridad incluye cinco CVE diferentes que afectan a versiones anteriores a Dell System Update 2.3.0.0. La gravedad y el tipo de acceso necesario varían considerablemente entre ellas:
- CVE-2026-86360: Path Traversal, CVSS 9,6, con posibilidad de acceso al sistema de archivos y ejecución de código con privilegios root.
- CVE-2026-86361: asignación incorrecta de permisos, CVSS 8,2, que puede permitir una elevación local de privilegios.
- CVE-2026-86362: control de acceso incorrecto, CVSS 8,2, también relacionado con elevación local de privilegios.
- CVE-2026-63697: validación incorrecta de certificados, CVSS 7,6, con posibilidad de ejecución remota bajo unas condiciones más restrictivas.
- CVE-2026-71168: otro problema de Path Traversal, CVSS 7,3, capaz de conducir a ejecución de código en determinados escenarios.
La combinación resulta especialmente relevante porque no todos los fallos dependen del mismo vector de ataque. Mientras algunos requieren que el atacante disponga ya de acceso local con privilegios reducidos, CVE-2026-86360 parte de unas condiciones mucho menos restrictivas y puede terminar proporcionando el nivel máximo de privilegios del sistema.
Por ello, no se trata simplemente de corregir un fallo aislado en una herramienta administrativa. DSU opera precisamente sobre componentes críticos del servidor, de modo que una vulnerabilidad en el propio mecanismo de actualización tiene una superficie de impacto especialmente sensible.
La versión 2.3.0.0 o posterior elimina las versiones vulnerables
Dell establece como versión corregida Dell System Update 2.3.0.0 o cualquier lanzamiento posterior. Esa versión se publicó originalmente durante julio de 2026, mientras actualmente también existe DSU 2.3.0.1, por lo que los administradores no tienen por qué limitarse específicamente a 2.3.0.0.
Esto es importante porque el aviso de seguridad no significa que Dell haya lanzado necesariamente 2.3.0.0 ahora como un parche independiente. Lo que ha hecho es identificar oficialmente todas las versiones anteriores como vulnerables y establecer esa rama como el punto mínimo desde el que las correcciones están presentes.
En infraestructura empresarial, conviene comprobar la versión instalada en todos los sistemas PowerEdge administrados mediante DSU, no solamente en aquellos utilizados directamente por una persona. Herramientas de actualización suelen integrarse en procesos automatizados, imágenes de despliegue o servidores que permanecen operativos durante largos periodos y pueden conservar versiones antiguas sin que resulte evidente.
No todos los servidores PowerEdge quedan expuestos directamente a Internet
La gravedad de CVE-2026-86360 no debería traducirse en afirmar que todo servidor con DSU puede ser atacado desde Internet de forma inmediata. La exposición real depende de la configuración, servicios accesibles, rutas de red y condiciones requeridas para alcanzar la aplicación vulnerable.
Eso no reduce la prioridad del parche. En redes corporativas, un atacante que haya conseguido acceso inicial a otra máquina puede desplazarse posteriormente hacia sistemas internos, convirtiendo vulnerabilidades administrativas como estas en piezas útiles dentro de una cadena de ataque más amplia.
Una herramienta de actualización necesita un nivel de confianza especialmente alto
Dell System Update tiene la capacidad legítima de instalar firmware, controladores y otros componentes del sistema, por lo que necesita operar con permisos elevados. Precisamente esa confianza hace que cualquier fallo capaz de alterar rutas, permisos o controles de acceso pueda tener consecuencias mucho mayores que en una aplicación convencional.
La presencia simultánea de dos vulnerabilidades de elevación de privilegios, dos relacionadas con rutas y una de validación de certificados, demuestra que el riesgo no se concentra únicamente en una función concreta. Actualizar elimina varias posibles vías de explotación y reduce la posibilidad de combinarlas dentro de una cadena más compleja.
Para los administradores que todavía utilicen una versión anterior, la medida adecuada es pasar a DSU 2.3.0.0 o posterior, preferiblemente a la versión más reciente compatible con su infraestructura. Con un fallo crítico de CVSS 9,6 capaz de desembocar en privilegios root, aplazar la actualización aporta poco beneficio frente al riesgo asumido.
Vía: TechPowerUp










