
Dell pide parchar ya CVE-2026-86360 (CVSS 9.6) en Dell System Update: un atacante remoto sin autenticación puede abusar de un path traversal y ejecutar código como root en servidores PowerEdge. No hay explotación reportada, pero es la herramienta que mueve BIOS y firmware. Afecta DSU antes de 2.3.0.0; la versión que corrige es 2.3.0.0 o superior. En el mismo boletín Dell cerró cuatro fallas high: CVE-2026-63697 y CVE-2026-71168 (ejecución remota) y CVE-2026-86361 y CVE-2026-86362 (escalamiento de privilegios). Según Dell, la explotación puede comprometer por completo la aplicación y el sistema operativo. Por qué no dejarlo para el próximo ciclo aunque no esté en KEV: grupos estatales ya abusaron de otras fallas de Dell (Lazarus con el driver dbutil, CVE-2021-21551; UNC6201 con RecoverPoint, CVE-2026-22769). Acción: inventario de servidores con DSU (Linux y Windows), subir a 2.3.0.0 y revisar desde qué redes se puede alcanzar.

