أصدرت شركة Dell إرشاداً أمنياً يحمل الرقم DSA-2026-324 لمعالجة خمس ثغرات في أداة Dell System Update والمعروفة اختصاراً باسم DSU.
تتصدر هذه التهديدات ثغرة حرجة (CVE-2026-86360 بتقييم CVSS عند 9.6) تندرج ضمن فئة اجتياز المسار التي تسمح بتجاوز قيود أدلة النظام محظورة الوصول. ويتطلب الاستغلال الناجح لهذه الثغرة تفاعلاً من المستخدم وفقاً لمتجه الهجوم المنشور، رغم كون الثغرة قابلة للاستغلال عبر الشبكة دون الحاجة إلى مصادقة مسبقة وبمستوى تعقيد منخفض.
يتيح هذا الاستغلال للمهاجم الوصول إلى نظام الملفات وتنفيذ تعليمات برمجية عشوائية بصلاحيات الجذر، ما يؤدي إلى اختراق كامل للتطبيق ونظام التشغيل الأساسي.
وتُعد هذه الأداة حيوية لمسؤولي تقنية المعلومات، إذ تُستخدم لنشر تحديثات البرامج الثابتة وأنظمة الإدخال والإخراج الأساسية على أنظمة Linux وWindows ضمن خوادم PowerEdge المؤسسية.
تحليل المخاطر المرافقة وتوصيات المعالجة الفورية
تتضمن حزمة التحديثات معالجة أربع ثغرات إضافية عالية الخطورة، تحمل المعرفات (CVE-2026-63697) و(CVE-2026-71168) و(CVE-2026-86361) و(CVE-2026-86362).
وتتباين التقييمات الفنية لهذه الثغرات بين إمكانية تنفيذ تعليمات برمجية عن بعد وتصعيد الصلاحيات، فضلاً عن وجود خلل في إسناد الصلاحيات وضبط التحكم في الوصول. ولتفادي هذه المخاطر، توصي الشركة بالترقية الفورية للأداة إلى الإصدار 2.3.0.0 أو أحدث، نظراً لغياب أي حلول تخفيف بديلة موثقة.
وقد ساهم في اكتشاف هذه الثغرات باحثون مستقلون، منهم فريق Cipher Security Labs. وبالتزامن مع ذلك، أصدرت الشركة إرشاداً منفصلاً لمعالجة ثغرتين بالخطورة القصوى في وحدات Container Storage Modules تحملان المعرفين (CVE-2026-63688) و(CVE-2026-63692)، وهي أرقام مستقلة تماماً عن نطاق الإرشاد الخاص بأداة تحديث الأنظمة.
سياق التهديدات وتصنيفات الجهات الرسمية
تكتسب هذه التحديثات أهمية استراتيجية بالنظر إلى تحذيرات مكتب التحقيقات الفيدرالي والوكالة الأميركية لأمن السيبرانية وأمن البنية التحتية، والتي تصنف ثغرات اجتياز المسار ضمن الأخطاء البرمجية غير القابلة للغفران، مطالبة بإزالتها بشكل قاطع قبل شحن المنتجات.
وتؤكد البيانات الرسمية عدم تسجيل أي استغلال فعلي لهذه الثغرات في بيئات العمل الحقيقية حتى مطلع أكتوبر 2026، مع غياب أي إثبات مفهوم عام أو إدراج في سجلات الثغرات المستغلة المعروفة.
تاريخياً، استغلت مجموعات مدعومة من دول، مثل مجموعة Lazarus، ثغرات سابقة في منتجات الشركة عبر المعرف (CVE-2021-21551) لنشر برمجيات خبيثة، كما رصدت فرق Mandiant وGoogle استغلالاً من مجموعة تجسس سيبراني لثغرات بيانات الاعتماد المضمنة عبر المعرف (CVE-2026-22769) في الأنظمة الافتراضية. ويفرض هذا السياق أولوية قصوى لترقية الأنظمة المكشوفة على الشبكة للحد من نافذة التعرض للتهديدات.






