Dell исправила три уязвимости в служебных программах для Windows. Проблемы нашли в средствах инвентаризации, мониторинга и настройки оборудования. Для эксплуатации нужен локальный доступ и учётная запись с низкими правами. Такие права есть у обычного сотрудника, у подрядчика с временным пропуском и у любой вредоносной программы, которая уже запустилась на машине. Последствия разнятся от чтения чужих записей до получения прав администратора. Оценки уязвимостей лежат в диапазоне от 7.8 до 8.4 балла по шкале CVSS, то есть речь о высоких значениях, но не о максимальных.
Детали уязвимостей
Dell Inventory Collector собирает сведения о конфигурации компьютера. Его вызывают четыре продукта Dell. Это SupportAssist для домашних и корпоративных компьютеров, Dell Optimizer, Dell Trusted Device и Dell Command | Update. В версиях до 15.0.0 средство ищет исполняемые файлы по незакавыченному пути. Механика ошибки проста. Windows встречает в описании службы путь с пробелами и без кавычек. Такой путь система разбирает по частям и перебирает каталоги по очереди. Если в промежуточной папке лежит чужой файл с нужным именем, операционная система запустит именно его. Для этого пользователю достаточно иметь право записи в такую папку. Inventory Collector работает с повышенными правами, поэтому подставная программа получает те же полномочия. На практике это означает выполнение произвольного кода и повышение привилегий. Оценка по шкале CVSS составляет 7.8, вектор указывает на локальную атаку низкой сложности без участия пользователя.
Вторая уязвимость находится в Dell Command | Monitor. Эта программа следит за состоянием оборудования и передаёт данные в системы управления парком. До версии 10.13.2 она назначает неверные права доступа к критичному ресурсу. Ошибка в разграничении полномочий позволяет локальному пользователю поднять свои права до системного уровня. Dell присвоила проблеме идентификатор CVE-2026-49811 и 8.4 балла базовой оценки. Показатель учитывает смену области воздействия: последствия выходят за пределы самого компонента. Исправление касается сборок для Windows x64 и ARM64. Средства мониторинга часто ставят на весь парк сразу, вместе с драйверами и агентом управления. Поэтому одна и та же ошибка воспроизводится на тысячах машин, а не на одной.
Третья уязвимость связана с Dell Command | PowerShell Provider. Эта надстройка даёт администраторам доступ к настройкам BIOS через командную оболочку PowerShell. В версиях до 2.10.2 программа записывает конфиденциальные сведения в файл журнала. Записи остаются доступными для чтения, поэтому пользователь с низкими правами видит то, что ему не предназначено. Заголовок бюллетеня прямо связывает утечку с журналом событий PowerShell. Идентификатор CVE-2026-49810, базовая оценка 7.8. Утечка через журналы встречается часто и редко попадает в поле зрения службы поддержки. Файлы журналов собирают централизованно, передают в системы корреляции событий и прикладывают к заявкам. Секреты, попавшие туда один раз, дальше расходятся по копиям и архивам.
Все три уязвимости требуют локального доступа, и это определяет профиль риска. Удалённая эксплуатация здесь невозможна. Зато внутри корпоративной сети такие ошибки удобны для закрепления и бокового перемещения. Получив одну учётную запись, злоумышленник последовательно наращивает права и двигается дальше по парку. Сценарий типичен для многоэтапных атак: сначала целевой фишинг, затем запуск полезной нагрузки в контексте пользователя, потом повышение привилегий через служебную утилиту. Dell не сообщает об эксплуатации этих уязвимостей в реальных атаках. Нашли их внешние исследователи, компания поблагодарила их в бюллетенях. Сами бюллетени вышли 17 и 18 сентября.
Обновления уже доступны. Dell Command | PowerShell Provider нужно поднять до версии 2.10.2. Dell Command | Monitor - до 10.13.2, Dell Inventory Collector - до 15.0.0. С последним проще всего: он поставляется внутри четырёх перечисленных продуктов и обновляется сам, без участия пользователя. Проверить версию можно вручную. Откройте в проводнике Windows путь C:\Program Files (x86)\Dell\UpdateService\Service\InvColPC\, вызовите свойства файла invcol.exe и перейдите на вкладку "Подробности". Если "Версия продукта" равна 15.0.0 или выше, делать ничего не нужно. В противном случае в SupportAssist откройте раздел загрузки драйверов и запустите проверку. В Dell Command | Update, Dell Optimizer и Dell Trusted Device нажмите кнопку проверки обновлений.
Служебные утилиты давно стали привычной частью корпоративного образа системы. Они ставятся вместе с драйверами, работают с высокими правами и обновляются реже самой операционной системы. Агенты управления парком годами остаются на исходных версиях, потому что не мешают пользователю и не напоминают о себе. Поэтому локальные уязвимости в них дают атакующему простой способ повысить права, имея рядовую учётную запись. Администраторам парка Dell стоит сверить версии всех трёх компонентов. Если Inventory Collector обновляется сам, то PowerShell Provider и Monitor придётся обновлять вручную. Проверку разумно включить в регулярный цикл управления исправлениями, а не выполнять один раз по факту публикации бюллетеня.
Ссылки
- https://www.dell.com/support/kbdoc/en-us/000502474/dsa-2026-381-security-update-for-dell-supportassist-for-pcs-home-and-business-dell-optimizer-dell-trusted-device-dell-command-update-for-an-unquoted-search-path-or-element-vulnerability
- https://www.dell.com/support/kbdoc/en-us/000502473/dsa-2026-380-security-update-for-dell-command-monitor-dcm-for-an-incorrect-permission-assignment-for-critical-resource-vulnerability
- https://www.dell.com/support/kbdoc/en-us/000502472/dsa-2026-379-security-update-for-dell-command-powershell-provider-dcpp-for-a-credential-theft-via-powershell-event-log-vulnerability