Kabinde üst üste duran, ön panellerinde Dell logosu olan PowerEdge sunucular (temsili)

T.C. Siber Güvenlik Başkanlığı (SGB), üç Dell yazılımındaki 10 güvenlik açığı için 7 Ekim 2026'da TR-26-1263 kodlu güvenlik bildirimi yayımladı. Açıklar Dell Container Storage Modules (CSM), Dell OpenManage Integration with Microsoft Windows Admin Center (OMIMSWAC) ve Dell System Update (DSU) ürünlerinde. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Dell'in üç güvenlik danışmasını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor.

Dell danışmalarında açıkların saldırılarda kullanıldığına dair bilgi yok. CISA'nın CVE kayıtlarına eklediği değerlendirmede beş kayıt için (CVE-2026-63688, CVE-2026-63690, CVE-2026-63689, CVE-2026-101207, CVE-2026-86362) istismar durumu "yok" olarak işaretli. Danışmalarda geçici önlem yer almıyor; çözüm sürüm yükseltmesi. Başkanlık, 30 Eylül 2026'da farklı bir Dell ürünü için de TR-26-1219 bildirimini (Dell SCG Policy Manager) yayımlamıştı.

Dell Container Storage Modules

Dell'in DSA-2026-448 danışması CSM'deki açıkları kapsıyor; Dell bu danışmanın etki sınıfını "kritik" olarak belirledi. Açıklar CSM'nin 1.18.0 öncesi tüm sürümlerini etkiliyor ve CSM 1.18.0'da kapatıldı. Etkilenen bileşenler csm-authorization (storage ve tenant gRPC hizmetleri), csi-powerflex, csi-powermax (csireverseproxy) ve csi-powerstore.

En ağır iki açığın CVSS puanı 10.0; ikisi de uzaktan, kimlik doğrulaması gerektirmeden istismar edilebilen açıklar:

Diğer dört CSM açığı:

DSA-2026-448, SGB listesinde yer almayan başka Dell açıklarını ve golang.org/x/crypto, golang.org/x/net gibi üçüncü taraf bileşenlerdeki açıkları da kapsıyor; bunlar da CSM 1.18.0'da kapatıldı. SGB listesindeki altı CSM açığını Dell'e chwrld bildirdi.

Dell OpenManage Integration with Microsoft Windows Admin Center

Dell, OMIMSWAC için 29 Eylül 2026'da DSA-2026-442 danışmasını yayımladı; danışmanın etki sınıfı "yüksek". Açık 3.7.0 öncesi sürümleri etkiliyor ve OMIMSWAC 3.7.0'da kapatıldı.

CVE-2026-101207 (CVSS 8.8) bir işletim sistemi komut enjeksiyonu açığı. Düşük yetkili, uzaktaki bir saldırgan bu açıkla uzaktan kod çalıştırabilir. Açığı SuperDevSecurity ve Armadin'den Kai Huang bildirdi.

Dell System Update

Dell, DSU için 1 Ekim 2026'da DSA-2026-324 danışmasını yayımladı; danışmanın etki sınıfı "kritik". Açıklar 2.3.0.0 öncesi sürümleri etkiliyor ve DSU 2.3.0.0'da kapatıldı.

SGB listesindeki üç DSU açığı:

DSA-2026-324, bu üç açığın yanında SGB listesinde yer almayan iki açık daha içeriyor; onlar da DSU 2.3.0.0'da kapatıldı.

Kaynaklar

Kapak fotoğrafı: Dell Inc. / Wikimedia Commons (CC BY-SA 2.0; kırpıldı; Dell PowerEdge sunucuları, Dell Enterprise Innovation Day 2016; temsili, zafiyetin görüntüsü değildir).