Kerngegevens
- Leverancier
- Dell
- Product
- Dell System Update
- Soort software
- servers
- Getroffen versies
- Dell System Update ouder dan 2.3.0.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Dell System Update 2.3.0.0
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Dell System Update zit een fout waarbij het programma een bestandspad onvoldoende controleert. Een aanvaller kan daardoor bestanden bereiken buiten de map waartoe hij toegang hoort te hebben. Volgens Dell kan dit leiden tot het uitvoeren van eigen code met rootrechten en tot een volledige overname van de applicatie en het onderliggende besturingssysteem.
Wie loopt risico?
Je loopt risico als je een versie van Dell System Update gebruikt die ouder is dan 2.3.0.0. De aanvaller hoeft niet in te loggen en kan het lek via het netwerk misbruiken. Volgens de CVSS-vector is daarbij wel een handeling van een gebruiker nodig. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een openbare exploit is.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van Dell System Update je gebruikt. Is die ouder dan 2.3.0.0, dan is je systeem kwetsbaar.
Werk Dell System Update bij
Upgrade naar versie 2.3.0.0 of nieuwer. Dell raadt aan dit zo snel mogelijk te doen.
Lees het advies van Dell
Raadpleeg Dell-beveiligingsadvies DSA-2026-324 voor de actuele details en aanwijzingen.
Beperk blootstelling tot het netwerk
Zorg dat de applicatie niet onnodig bereikbaar is vanaf andere netwerken, totdat je hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft CWE-22, een onjuiste beperking van een padnaam tot een afgeschermde map (path traversal). Door een speciaal samengesteld pad mee te sturen kan een aanvaller buiten de bedoelde map terechtkomen en toegang krijgen tot het bestandssysteem. De CNA beoordeelt het lek met CVSS 3.1 en score 9,6, met aanvalsroute via het netwerk, lage complexiteit en geen vereiste rechten. De vector geeft aan dat een gebruikershandeling nodig is en dat de impact buiten het kwetsbare onderdeel reikt (scope changed). Volgens Dell kan misbruik leiden tot het uitvoeren van willekeurige code met rootrechten.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-22 · Onjuiste beperking van een padnaam tot een afgeschermde map (path traversal)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee