戴尔官方发布安全公告 DSA-2026-393,披露 Dell ObjectScale 与 Elastic Cloud Storage(ECS)产品存在多个安全漏洞,其中包含CVSS 满分10.0的未认证远程代码执行漏洞,风险等级临界,企业需尽快处置。
核心高危漏洞:CVE-2026-70416
本次事件最严重漏洞为 CVE-2026-70416,影响 4.4.0.0 版本之前的 ObjectScale。
✅ 漏洞特点:无需身份认证,攻击者可远程发起攻击,直接在目标系统执行任意代码。
✅ 危害后果:一旦攻击成功,攻击者可完全控制 ObjectScale 环境,读取业务数据、篡改系统配置、中断存储业务,植入恶意程序并实现持久化驻留。
ObjectScale 面向企业级对象存储场景,大量企业将备份数据、应用业务数据、归档资料、云原生业务负载部署其上。漏洞被利用后,企业核心数据资产将面临严重威胁。
其余漏洞清单梳理
1. CVE-2025-43936|认证不当,CVSS 8.1
同样影响 4.4.0.0 之前版本 ObjectScale。远程攻击者无需账号密码即可尝试利用,虽然攻击门槛较高,但无需用户交互。在补丁上线前,必须严控网络访问范围。
2. CVE-2026-26947|权限管理缺陷,CVSS 6.7
同时影响 ECS(3.8.1.0 ~ 3.8.1.7)与旧版 ObjectScale。拥有高权限本地攻击者可进一步越权操作,破坏系统保密性、完整性与可用性。
3. CVE-2025-36591|加密算法风险,CVSS 4.4
高权限本地攻击者有机会借此漏洞获取系统敏感信息。
4. CVE-2026-76104|操作系统权限分配错误,CVSS 5.5
高权限远程攻击者可触发拒绝服务,造成业务中断。
除此之外,本次公告还同步收录多个第三方组件漏洞,涉及 liblzma、Linux 内核等组件,编号包含 CVE-2026-34477、CVE-2026-34478、CVE-2026-34480、CVE-2026-34743、CVE-2026-31694、CVE-2026-43499。
处置建议
🔹 优先升级:受影响 ObjectScale、ECS 尽快升级至 4.4.0.0 及以上版本;也可直接升级到 4.2.0.1。升级需提交操作系统升级工单,并备注 DSA-2026-393。
🔹 临时缓解:补丁部署前,参照官方安全配置指南中的安全通信方案缓解 CVE-2025-43936。
🔹 边界防护:将存储管理、后台管理接口限制在可信内网;梳理对外暴露的 ObjectScale 服务。
🔹 持续监测:审计异常登录行为,重点排查不明配置变更、权限异动。
漏洞致谢:CVE-2026-70416 由安全研究员 WinD39(Huynh Dinh Vu)上报。
资讯来源:Dell DSA-2026-393 安全公告


球分享

球点赞

球在看