Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86360

Dell System Update: path traversal geeft toegang tot bestanden

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell System Update ouder dan 2.3.0.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell System Update 2.3.0.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell System Update zit een fout waarbij het programma een bestandspad onvoldoende controleert. Een aanvaller kan daardoor bestanden bereiken buiten de map waartoe hij toegang hoort te hebben. Volgens Dell kan dit leiden tot het uitvoeren van eigen code met rootrechten en tot een volledige overname van de applicatie en het onderliggende besturingssysteem.

Wie loopt risico?

Je loopt risico als je een versie van Dell System Update gebruikt die ouder is dan 2.3.0.0. De aanvaller hoeft niet in te loggen en kan het lek via het netwerk misbruiken. Volgens de CVSS-vector is daarbij wel een handeling van een gebruiker nodig. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een openbare exploit is.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke versie van Dell System Update je gebruikt. Is die ouder dan 2.3.0.0, dan is je systeem kwetsbaar.

  2. Werk Dell System Update bij

    Upgrade naar versie 2.3.0.0 of nieuwer. Dell raadt aan dit zo snel mogelijk te doen.

  3. Lees het advies van Dell

    Raadpleeg Dell-beveiligingsadvies DSA-2026-324 voor de actuele details en aanwijzingen.

  4. Beperk blootstelling tot het netwerk

    Zorg dat de applicatie niet onnodig bereikbaar is vanaf andere netwerken, totdat je hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft CWE-22, een onjuiste beperking van een padnaam tot een afgeschermde map (path traversal). Door een speciaal samengesteld pad mee te sturen kan een aanvaller buiten de bedoelde map terechtkomen en toegang krijgen tot het bestandssysteem. De CNA beoordeelt het lek met CVSS 3.1 en score 9,6, met aanvalsroute via het netwerk, lage complexiteit en geen vereiste rechten. De vector geeft aan dat een gebruikershandeling nodig is en dat de impact buiten het kwetsbare onderdeel reikt (scope changed). Volgens Dell kan misbruik leiden tot het uitvoeren van willekeurige code met rootrechten.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-22 · Onjuiste beperking van een padnaam tot een afgeschermde map (path traversal)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek