Lỗ hổng nghiêm trọng trên Dell: Nguy cơ chiếm quyền điều khiển

Lỗ hổng nghiêm trọng trên Dell: Nguy cơ chiếm quyền điều khiển
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Dell Technologies công bố cảnh báo bảo mật về các lỗ hổng nghiêm trọng trên ObjectScale và Elastic Cloud Storage

Dell Technologies vừa phát hành một cảnh báo bảo mật về nhiều lỗ hổng ảnh hưởng đến các bản triển khai Dell ObjectScale và Elastic Cloud Storage (ECS). Trong số đó có một lỗ hổng nghiêm trọng cho phép thực thi mã từ xa, có khả năng dẫn đến việc kẻ tấn công không xác thực chiếm quyền kiểm soát các hệ thống dễ bị tấn công. Cảnh báo này, được theo dõi với mã DSA-2026-393, đã được công bố vào ngày 10 tháng 9 năm 2026.

Vấn đề nghiêm trọng nhất là CVE-2026-70416, một lỗ hổng deserialization dữ liệu không đáng tin cậy có xếp hạng CVSS 10.0. Lỗ hổng này ảnh hưởng đến các phiên bản Dell ObjectScale trước 4.4.0.0 và có thể cho phép kẻ tấn công từ xa không xác thực thực thi mã trên hệ thống bị ảnh hưởng.

Việc khai thác thành công lỗ hổng này có thể cho phép kẻ tấn công chiếm quyền kiểm soát môi trường ObjectScale. Điều này bao gồm việc truy cập dữ liệu, thay đổi cấu hình, làm gián đoạn hoạt động lưu trữ, triển khai các payload độc hại hoặc thiết lập sự hiện diện dai dẳng trong cơ sở hạ tầng bị xâm phạm.

ObjectScale cung cấp giải pháp lưu trữ đối tượng ở quy mô doanh nghiệp. Do đó, một vụ xâm phạm có thể gây ra tác động đáng kể đối với các tổ chức lưu trữ bản sao lưu, dữ liệu ứng dụng, kho lưu trữ hoặc các tác vụ đám mây trên nền tảng này.

Các lỗ hổng khác trong Dell ObjectScale và ECS

Cảnh báo của Dell cũng chi tiết về CVE-2025-43936, một lỗ hổng xác thực không đúng cách với điểm CVSS 8.1. Lỗ hổng này ảnh hưởng đến các phiên bản ObjectScale trước 4.4.0.0 và có thể cho phép kẻ tấn công từ xa không xác thực thu được quyền truy cập trái phép.

Mặc dù độ phức tạp của cuộc tấn công được đánh giá là cao, lỗ hổng này không yêu cầu thông tin xác thực hoặc tương tác người dùng. Điều này nhấn mạnh tầm quan trọng của việc hạn chế khả năng tiếp cận mạng trong khi chờ đợi triển khai các bản cập nhật.

Hai lỗ hổng bổ sung ảnh hưởng đến cả các phiên bản Dell ECS từ 3.8.1.0 đến 3.8.1.7 và các phiên bản Dell ObjectScale trước 4.4.0.0. CVE-2026-26947 là một lỗ hổng quản lý đặc quyền không đúng cách với điểm CVSS 6.7. Kẻ tấn công cục bộ có đặc quyền cao có thể khai thác lỗ hổng này để leo thang đặc quyền hơn nữa, ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của dữ liệu.

CVE-2025-36591 là một lỗ hổng thuật toán mật mã bị lỗi hoặc rủi ro, với điểm số 4.4. Dell cho biết kẻ tấn công cục bộ có đặc quyền cao có thể khai thác vấn đề này để làm lộ thông tin nhạy cảm.

Một vấn đề khác, CVE-2026-76104, là một lỗ hổng gán quyền không chính xác trong hệ điều hành. Lỗ hổng này có điểm CVSS 5.5 và có thể cho phép kẻ tấn công từ xa có đặc quyền cao gây ra các điều kiện từ chối dịch vụ.

Lỗ hổng từ các thành phần bên thứ ba

Cảnh báo bảo mật cũng liệt kê các lỗ hổng trong các thành phần của bên thứ ba, bao gồm Apache Log4j, liblzma và Linux kernel. Các lỗ hổng này bao gồm CVE-2026-34477, CVE-2026-34478, CVE-2026-34480, CVE-2026-34743, CVE-2026-31694 và CVE-2026-43499.

Khuyến nghị và biện pháp giảm thiểu

Dell khuyến nghị khách hàng nâng cấp các hệ thống ObjectScale và ECS bị ảnh hưởng lên phiên bản 4.4.0.0 hoặc mới hơn càng sớm càng tốt. Khách hàng đang sử dụng các bản phát hành được hỗ trợ bị ảnh hưởng cũng có thể nâng cấp trực tiếp lên phiên bản 4.2.0.1. Các tổ chức nên mở yêu cầu dịch vụ Nâng cấp Môi trường Hoạt động và tham chiếu đến DSA-2026-393.

Cho đến khi các bản cập nhật được áp dụng, Dell khuyến nghị sử dụng hướng dẫn Giao tiếp Dịch vụ An toàn trong Hướng dẫn Cấu hình Bảo mật chính thức để giảm thiểu CVE-2025-43936. Bạn có thể tìm thêm thông tin chi tiết tại thông báo bảo mật chính thức của Dell.

Các nhóm bảo mật cũng nên hạn chế quyền truy cập vào các giao diện quản trị và quản lý lưu trữ chỉ cho các mạng đáng tin cậy. Ngoài ra, cần xem xét các dịch vụ ObjectScale đang được phơi bày, theo dõi hoạt động xác thực bất thường và điều tra các thay đổi cấu hình hoặc quyền không mong muốn.

Dell ghi nhận công lao của nhà nghiên cứu bảo mật WinD39, còn được biết đến với tên Huynh Dinh Vu, trong việc báo cáo lỗ hổng CVE-2026-70416.