Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-71168

Dell System Update: path traversal maakt uitvoeren van code mogelijk

Hoog7,3
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell System Update versies ouder dan 2.3.0.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell System Update 2.3.0.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell System Update zit een fout in de controle op bestandspaden. Door die fout kan een aanvaller bestanden buiten de bedoelde map bereiken. Volgens de beschrijving kan dit leiden tot het uitvoeren van code.

Wie loopt risico?

Je loopt risico als je een versie van Dell System Update gebruikt die ouder is dan 2.3.0.0. Een aanvaller heeft lokale toegang nodig, met beperkte rechten, en er is ook handelen van een gebruiker nodig. Er is geen aanwijzing dat het lek actief wordt misbruikt of dat er een publieke exploit is.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Dell System Update op je systemen staat. Versies ouder dan 2.3.0.0 zijn getroffen.

  2. Update naar 2.3.0.0 of nieuwer

    Installeer Dell System Update 2.3.0.0 of nieuwer. Details staan in het beveiligingsadvies van Dell (DSA-2026-324).

  3. Beperk lokale toegang

    Geef alleen vertrouwde gebruikers lokale toegang tot systemen waarop Dell System Update staat, zolang je nog niet hebt bijgewerkt.

  4. Wees voorzichtig met onverwachte acties

    Voor misbruik is handelen van een gebruiker nodig. Open of bevestig daarom geen onverwachte bestanden of meldingen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft onvoldoende beperking van een pad naar een afgeschermde map (path traversal, CWE-22) in Dell System Update vóór versie 2.3.0.0. Een aanvaller met lokale toegang en lage rechten kan via een speciaal samengesteld pad bestanden buiten de bedoelde map benaderen. Volgens de beschrijving kan dit leiden tot het uitvoeren van code. De CVSS-vector (AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H) wijst op lokale aanvalsroute, lage complexiteit en een vereiste gebruikersactie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog.

CVSS-vector (versie 3.1, basisscore 7,3, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-22 · Onjuiste beperking van een pad naar een afgeschermde map (path traversal)
Aanvalsroute
Alleen met toegang tot het apparaat
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek