デル更新ツールに重大欠陥──認証不要で管理者権限を奪取の恐れ

テクノロジー

パソコン大手デル・テクノロジーズの更新管理ツール「Dell System Update(DSU)」に、深刻な脆弱性(ぜいじゃくせい、セキュリティ上の弱点)が見つかりました。10月5日に公表されたこの欠陥(CVE-2026-86360)は、認証を経ていない攻撃者が遠隔から最高権限である「root(管理者)」を奪い、パソコンを丸ごと乗っ取る恐れがあります。現時点で悪用は確認されていませんが、デルは「重大」と位置づけ、早急な更新を呼びかけています。

どんな欠陥なのか

問題が見つかったのは、デルの法人向けパソコンなどでドライバーやBIOS(基本制御プログラム)を一括更新するコマンド型ツール「Dell System Update」です。欠陥の正体は「パス・トラバーサル」と呼ばれる種類の弱点で、本来アクセスできないはずのファイル領域に不正に入り込み、任意のプログラムを管理者権限で実行できてしまいます。

なぜ危険度が高いのか

デルの説明によれば、「認証されていない攻撃者が遠隔からこの脆弱性を悪用できる可能性があり」、成功すれば「対象アプリケーションと、その土台であるOS(基本ソフト)の完全な乗っ取り」につながりかねません。ユーザー名やパスワードを知らなくても攻撃が成立しうる点が、危険度を押し上げています。

対策はすでに提供

デルは対策として、Dell System Updateをバージョン2.3.0.0以降へ更新するよう推奨しています。いまのところ、この欠陥を使った実際の攻撃は報告されていません。ただし、過去には国家の支援を受けたとされるハッカー集団がデル製品の別の脆弱性を悪用した例もあり、更新を先延ばしにする猛予は大きくないと見られます。

日本への影響

デルのパソコンは日本の企業や官公庁、教育機関でも広く使われており、情報システム部門にとって今回の欠陥は見過ごせない問題です。とくに多数の端末を一括管理するためにDell System Updateを導入している組織では、攻撃者に一台の侵入口を許すと社内ネットワーク全体へ被害が広がる恐れがあり、速やかにバージョン2.3.0.0以降へ更新することが求められます。日本では、取引先を踏み台にして本丸の大企業を狙う「サプライチェーン攻撃」も増えており、中小企業であっても対策を怠れない状況です。家庭でデル製パソコンを使う個人にとっても、メーカーが配布する更新プログラムをこまめに適用する習慣が、こうした乗っ取りから身を守る基本的な備えとなります。独立行政法人情報処理推進機構(IPA)なども、OSやソフトの速やかな更新を繰り返し注意喚起しており、「更新は後回しにしない」という姿勢が改めて重要になっています。

まとめ:便利な自動更新ツールが、裏を返せば攻撃者にとっての入り口にもなり得ます。お使いのデル製パソコンがある方は、まずは更新の有無を確認することから始めてみてはいかがでしょうか。


出典:
BleepingComputer – New Dell System Update flaw lets hackers gain root privileges

Photo: Rob Wingate / Unsplash

タイトルとURLをコピーしました