CVSS 10分!戴尔对象存储严重漏洞,攻击者可接管系统

作者:看雪学苑 发布:2026-09-14 17:59 收录:2026-09-16 08:24 1 次阅读 约 705 字
摘要:戴尔发布安全公告,对象存储存在满分高危漏洞
推荐理由:本文围绕「CVE」、「权限管理」等主题展开。

戴尔官方发布安全公告 DSA-2026-393,披露 Dell ObjectScale 与 Elastic Cloud Storage(ECS)产品存在多个安全漏洞,其中包含CVSS 满分10.0的未认证远程代码执行漏洞,风险等级临界,企业需尽快处置。




核心高危漏洞:CVE-2026-70416



本次事件最严重漏洞为 CVE-2026-70416,影响 4.4.0.0 版本之前的 ObjectScale。

✅ 漏洞特点:无需身份认证,攻击者可远程发起攻击,直接在目标系统执行任意代码。

✅ 危害后果:一旦攻击成功,攻击者可完全控制 ObjectScale 环境,读取业务数据、篡改系统配置、中断存储业务,植入恶意程序并实现持久化驻留。


ObjectScale 面向企业级对象存储场景,大量企业将备份数据、应用业务数据、归档资料、云原生业务负载部署其上。漏洞被利用后,企业核心数据资产将面临严重威胁。




其余漏洞清单梳理



1. CVE-2025-43936|认证不当,CVSS 8.1

同样影响 4.4.0.0 之前版本 ObjectScale。远程攻击者无需账号密码即可尝试利用,虽然攻击门槛较高,但无需用户交互。在补丁上线前,必须严控网络访问范围。


2. CVE-2026-26947|权限管理缺陷,CVSS 6.7

同时影响 ECS(3.8.1.0 ~ 3.8.1.7)与旧版 ObjectScale。拥有高权限本地攻击者可进一步越权操作,破坏系统保密性、完整性与可用性。


3. CVE-2025-36591|加密算法风险,CVSS 4.4

高权限本地攻击者有机会借此漏洞获取系统敏感信息。


4. CVE-2026-76104|操作系统权限分配错误,CVSS 5.5

高权限远程攻击者可触发拒绝服务,造成业务中断。


除此之外,本次公告还同步收录多个第三方组件漏洞,涉及 liblzma、Linux 内核等组件,编号包含 CVE-2026-34477、CVE-2026-34478、CVE-2026-34480、CVE-2026-34743、CVE-2026-31694、CVE-2026-43499。




处置建议



🔹 优先升级:受影响 ObjectScale、ECS 尽快升级至 4.4.0.0 及以上版本;也可直接升级到 4.2.0.1。升级需提交操作系统升级工单,并备注 DSA-2026-393。

🔹 临时缓解:补丁部署前,参照官方安全配置指南中的安全通信方案缓解 CVE-2025-43936。

🔹 边界防护:将存储管理、后台管理接口限制在可信内网;梳理对外暴露的 ObjectScale 服务。

🔹 持续监测:审计异常登录行为,重点排查不明配置变更、权限异动。

漏洞致谢:CVE-2026-70416 由安全研究员 WinD39(Huynh Dinh Vu)上报。


资讯来源:Dell DSA-2026-393 安全公告



球分享

球点赞

球在看

转载声明:本文转载自原发布平台 (作者:看雪学苑), 原文标题《CVSS 10分!戴尔对象存储严重漏洞,攻击者可接管系统》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。