Уязвимость в Dell Virtual Storage Integrator позволяет выполнить команды на сервере с правами root

Dell Technologies

Dell Technologies выпустила обновления безопасности для трёх продуктов управления IT-инфраструктурой: Virtual Storage Integrator для VMware vSphere Client, OpenManage Server Administrator (OMSA) и RVTools. Наиболее серьёзные проблемы затронули плагин VSI, где обнаружены две критические уязвимости, одна из которых даёт удалённому неавторизованному атакующему полный контроль над сервером приложения.

Детали уязвимостей

Virtual Storage Integrator используется администраторами VMware vSphere для управления хранилищами Dell. В версиях до 10.11.1.0 в компоненте IAPI присутствует уязвимость инъекции команд (CVE-2026-67261). Она позволяет злоумышленнику отправлять специально сформированные запросы к веб-интерфейсу плагина и исполнять произвольные команды на операционной системе, где установлено приложение, с правами root. По шкале CVSS эта проблема оценена в 9,8 балла из 10. Практический результат такой эксплуатации - полный захват не только самого VSI, но и, потенциально, связанной с ним виртуальной инфраструктуры.

Вторая критическая находка в VSI - уязвимость раскрытия чувствительной информации (CVE-2026-54489, CVSS 9,1). Из-за некорректной обработки данных неаутентифицированный удалённый пользователь может получить активные учётные данные сессий администраторов. Это открывает путь к перехвату сессии и полному копированию полномочий авторизованного пользователя, включая права администратора. Хотя атака напрямую не приводит к выполнению кода, она даёт злоумышленнику практически тот же уровень доступа, что и первая уязвимость, но с меньшими техническими усилиями.

Обе проблемы исследователь под псевдонимом kkking сообщил в Dell ещё до выпуска исправления. Разработчики включили устранение этих дефектов в релиз VSI 10.11.1.0. Обновление также закрывает большое количество уязвимостей в сторонних компонентах, используемых в составе плагина, среди которых Apache Tomcat, OpenSSL, curl, Spring Framework и другие библиотеки. Для пользователей это означает, что патч носит комплексный характер и затрагивает не только собственный код Dell, но и всю цепочку зависимостей.

Отдельное обновление выпущено для OpenManage Server Administrator - инструмента мониторинга и управления серверами Dell. В версиях OMSA до 11.1.0.2 обнаружены две уязвимости. Первая (CVE-2026-56793, CVSS 7,7) связана с некорректной аутентификацией. Неавторизованный пользователь при определённых условиях может получить несанкционированный доступ к функциям администратора. Вторая (CVE-2026-56794, CVSS 6,5) - уязвимость обхода пути. Она позволяет атакующему с низкими привилегиями обращаться к файловой системе сервера. Для эксплуатации обеих проблем требуется удалённый доступ к интерфейсу OMSA, что несколько снижает практический риск для систем, изолированных от внешних сетей. Исправление доступно в версии 11.1.0.2 для Windows, RHEL 8.10, RHEL 9.4 и SLES 15.

Менее опасная, но всё же требующая внимания проблема обнаружена в утилите RVTools, предназначенной для управления виртуальной инфраструктурой VMware. В версиях до 4.8.1 выявлена уязвимость неправильной проверки сертификатов (CVE-2026-64993, CVSS 6,8). Она позволяет удалённому атакующему, способному перехватить сетевой трафик между RVTools и сервером vCenter, осуществить атаку "человек посередине". В результате он может получить доступ к данным, передаваемым между клиентом и сервером, а также изменить их. Условия эксплуатации требуют, чтобы жертва подключилась к скомпрометированному серверу или злоумышленник находился в той же сети. Патч выпущен в RVTools 4.8.1.

Все три бюллетеня опубликованы в начале августа 2026 года. Dell оценила суммарный уровень риска как критический для VSI, высокий для OMSA и средний для RVTools. Пользователям рекомендуется как можно скорее обновить указанные продукты до версий с исправлениями. Для VSI и OMSA обновления распространяются через портал поддержки Dell, для RVTools - через официальный сайт продукта.

Особую важность этим обновлениям придаёт место каждого продукта в цепочке управления серверной инфраструктурой. VSI и OMSA работают с привилегированным доступом к системам хранения и серверам Dell. Компрометация таких инструментов традиционно рассматривается злоумышленниками как способ закрепиться в инфраструктуре предприятия и получить доступ к критическим данным. Поэтому даже уязвимости со средним и высоким уровнем опасности в подобном ПО требуют оперативного реагирования, а критические - немедленного обновления. Dell в своих бюллетенях подчёркивает, что по VSI рекомендуется установить патч при первой возможности.

Ссылки

Комментарии: 0