Dell corrige una falla crítica en System Update que permite ejecutar código con privilegios root

CVE-2026-86360 afecta a Dell System Update anterior a la versión 2.3.0.0 y permite a un atacante remoto sin autenticación ejecutar código como root.

Dell publicó correcciones para una vulnerabilidad crítica en Dell System Update (DSU), la herramienta de línea de comandos que gestiona actualizaciones de BIOS, firmware y software en servidores PowerEdge. La falla, identificada como CVE-2026-86360, es un path traversal que permite a un atacante remoto sin autenticación ejecutar código arbitrario con privilegios de root.

Versiones afectadas y corrección

Quedan expuestas las versiones de DSU anteriores a la 2.3.0.0. Dell recomienda instalar esa versión o una posterior, tanto en equipos con Linux como con Windows. La empresa describió el riesgo así: un atacante con acceso remoto podría explotar la falla y obtener acceso al sistema de archivos. El reporte no incluye puntuación CVSS ni atribuye el hallazgo a un investigador.

Cuatro fallas altas en el mismo boletín

Dell corrigió además cuatro vulnerabilidades de severidad alta: dos de ejecución remota de código (CVE-2026-63697 y CVE-2026-71168) y dos de escalamiento de privilegios (CVE-2026-86361 y CVE-2026-86362). Hasta ahora no hay explotación activa confirmada.

Qué conviene hacer

Los equipos de infraestructura deben inventariar los servidores donde DSU esté instalado, actualizar a la versión 2.3.0.0 y limitar el acceso de red a la herramienta mientras completan el despliegue. Una utilidad de mantenimiento con privilegios elevados es un objetivo atractivo, porque abre la puerta al firmware y a la configuración del servidor.

Lectura regional

PowerEdge es una plataforma habitual en bancos, telecomunicaciones, hospitales y centros de datos de República Dominicana y América Latina. Muchas de esas organizaciones actualizan firmware en ventanas trimestrales, lo que alarga la exposición. Conviene adelantar esta ventana, priorizar los servidores accesibles desde redes de gestión compartidas y registrar el cambio en los controles de gestión de parches.

Fuente: BleepingComputer