Dell System Update: a ferramenta de manutenção também precisa de manutenção
Falhas no DSU colocam o plano administrativo no centro do inventário, do controle de privilégios e da atualização.
A Dell recomendou atualização prioritária do Dell System Update, ou DSU, ferramenta de linha de comando usada para distribuir BIOS, firmware e software em infraestrutura PowerEdge com Linux e Windows.[4] A principal falha, CVE-2026-86360, é uma travessia de diretório que, segundo o aviso citado, pode permitir execução arbitrária com privilégio de root por um atacante remoto não autenticado.[4] O componente que ajuda a corrigir servidores também entrou na lista do que precisa ser corrigido.
O que muda para quem desenvolve
A versão recomendada é DSU 2.3.0.0 ou posterior.[4] O pacote também corrige quatro falhas de alta gravidade: CVE-2026-63697 e CVE-2026-71168, associadas a execução remota de código, e CVE-2026-86361 e CVE-2026-86362, associadas a elevação de privilégios.[4]
Minha leitura operacional é incluir utilitários administrativos na mesma disciplina de inventário aplicada aos serviços de negócio. Não basta saber a versão do sistema operacional e do firmware se o mecanismo que os administra fica fora da rotina de atualização.
Para um desenvolvedor que mantém scripts de provisionamento, a pergunta prática é quais executáveis externos participam da cadeia e com quais permissões. Registre versões e origem dos pacotes como dependências de execução, não como detalhes invisíveis do servidor. Quando um utilitário precisa de poderes amplos, proponho restringir os caminhos pelos quais ele é invocado e documentar essa necessidade.
A reportagem avalia que a exploração da falha principal pode comprometer a aplicação e o sistema operacional subjacente.[4] Esse alcance exige pensar na ferramenta de manutenção como parte do plano administrativo, em vez de associar o risco apenas ao firmware instalado.
Como aplicar
Levante onde o DSU está instalado e quais automações dependem dele. Separe presença do pacote, versão observada, contexto de execução e exposição. Não conclua que um servidor está afetado somente por ser Dell; confira o componente e as condições descritas no aviso aplicável.
Em um equipamento de homologação autorizado, atualize o utilitário e execute um fluxo benigno de inventário ou manutenção já usado pela equipe. Compare saída, códigos de retorno e comportamento com o que os scripts esperam. Registre a versão final no sistema que controla os ativos.
Revise também a distribuição do pacote: imagens antigas, scripts com caminhos fixos e instalações manuais podem exigir tratamento separado. Defina como a automação detectará uma versão fora da política e quem recebe essa pendência. A atualização precisa alcançar o executável efetivamente utilizado, não apenas o pacote que aparece em uma documentação.
Cuidados e limites
Até a publicação, a Dell não havia informado exploração ativa das novas falhas.[4] Isso não prova ausência de ataques, mas também não permite anunciar uma campanha confirmada.
A notícia cita vulnerabilidades em Container Storage Modules e incidentes históricos envolvendo outros componentes Dell; são casos distintos do DSU.[4] A referência a uma ordem da CISA para correção em três dias pertence ao histórico citado, não a um prazo anunciado para estas novas falhas.[4]
Privilégio reduzido, segmentação e validação de scripts são medidas complementares. Não substituem a versão corrigida. O objetivo é atualizar sem perder a capacidade de manter os servidores, e não apenas mover o problema para uma ferramenta que ninguém consegue mais operar.
Fonte
[4] Fonte: BleepingComputer