Kerngegevens
- Leverancier
- Dell
- Soort software
- servers
- Getroffen versies
- Dell OpenManage Integration with Microsoft Windows Admin Center versies ouder dan 3.7.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Dell OpenManage Integration with Microsoft Windows Admin Center 3.7.0
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Dell OpenManage Integration with Microsoft Windows Admin Center zit een lek waarbij speciale tekens in invoer niet goed worden afgevangen. Daardoor kan een aanvaller eigen opdrachten laten uitvoeren op het onderliggende besturingssysteem. Dit heet OS-commando-injectie. Een aanvaller kan hiermee op afstand code laten draaien.
Wie loopt risico?
Je loopt risico als je een versie van Dell OpenManage Integration with Microsoft Windows Admin Center gebruikt die ouder is dan 3.7.0. Een aanvaller heeft toegang via het netwerk nodig en moet beschikken over een account met beperkte rechten. Er is geen handeling van een gebruiker voor nodig. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van Dell OpenManage Integration with Microsoft Windows Admin Center je gebruikt. Versies ouder dan 3.7.0 zijn kwetsbaar.
Update naar versie 3.7.0
Installeer versie 3.7.0 of nieuwer. Details staan in het beveiligingsadvies van Dell (DSA-2026-442).
Beperk de toegang
Geef alleen mensen die het echt nodig hebben een account met toegang tot de omgeving. Zorg dat de beheeromgeving niet onnodig bereikbaar is via het netwerk.
Volg het advies van Dell
Lees het advies van Dell voor aanvullende aanwijzingen en volg die op.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een OS-commando-injectie (CWE-78): speciale elementen in invoer worden onvoldoende gefilterd voordat ze in een opdracht voor het besturingssysteem terechtkomen. Een aanvaller met een account met lage rechten kan dit op afstand via het netwerk misbruiken. De aanvalscomplexiteit is laag en er is geen gebruikersinteractie nodig. Succesvol misbruik kan leiden tot het uitvoeren van opdrachten op afstand, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 8,8 (versie 3.1), afkomstig van de CNA. Het lek is verholpen in versie 3.7.0.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-78 · Onjuiste neutralisatie van speciale elementen in OS-commando's (commando-injectie)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee