Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-101207

Dell OpenManage Integration met Windows Admin Center: commando-injectie

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell OpenManage Integration with Microsoft Windows Admin Center versies ouder dan 3.7.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell OpenManage Integration with Microsoft Windows Admin Center 3.7.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell OpenManage Integration with Microsoft Windows Admin Center zit een lek waarbij speciale tekens in invoer niet goed worden afgevangen. Daardoor kan een aanvaller eigen opdrachten laten uitvoeren op het onderliggende besturingssysteem. Dit heet OS-commando-injectie. Een aanvaller kan hiermee op afstand code laten draaien.

Wie loopt risico?

Je loopt risico als je een versie van Dell OpenManage Integration with Microsoft Windows Admin Center gebruikt die ouder is dan 3.7.0. Een aanvaller heeft toegang via het netwerk nodig en moet beschikken over een account met beperkte rechten. Er is geen handeling van een gebruiker voor nodig. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke versie van Dell OpenManage Integration with Microsoft Windows Admin Center je gebruikt. Versies ouder dan 3.7.0 zijn kwetsbaar.

  2. Update naar versie 3.7.0

    Installeer versie 3.7.0 of nieuwer. Details staan in het beveiligingsadvies van Dell (DSA-2026-442).

  3. Beperk de toegang

    Geef alleen mensen die het echt nodig hebben een account met toegang tot de omgeving. Zorg dat de beheeromgeving niet onnodig bereikbaar is via het netwerk.

  4. Volg het advies van Dell

    Lees het advies van Dell voor aanvullende aanwijzingen en volg die op.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een OS-commando-injectie (CWE-78): speciale elementen in invoer worden onvoldoende gefilterd voordat ze in een opdracht voor het besturingssysteem terechtkomen. Een aanvaller met een account met lage rechten kan dit op afstand via het netwerk misbruiken. De aanvalscomplexiteit is laag en er is geen gebruikersinteractie nodig. Succesvol misbruik kan leiden tot het uitvoeren van opdrachten op afstand, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 8,8 (versie 3.1), afkomstig van de CNA. Het lek is verholpen in versie 3.7.0.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-78 · Onjuiste neutralisatie van speciale elementen in OS-commando's (commando-injectie)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek