
T.C. Siber Güvenlik Başkanlığı (SGB), üç Dell yazılımındaki 10 güvenlik açığı için 7 Ekim 2026'da TR-26-1263 kodlu güvenlik bildirimi yayımladı. Açıklar Dell Container Storage Modules (CSM), Dell OpenManage Integration with Microsoft Windows Admin Center (OMIMSWAC) ve Dell System Update (DSU) ürünlerinde. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Dell'in üç güvenlik danışmasını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor.
Dell danışmalarında açıkların saldırılarda kullanıldığına dair bilgi yok. CISA'nın CVE kayıtlarına eklediği değerlendirmede beş kayıt için (CVE-2026-63688, CVE-2026-63690, CVE-2026-63689, CVE-2026-101207, CVE-2026-86362) istismar durumu "yok" olarak işaretli. Danışmalarda geçici önlem yer almıyor; çözüm sürüm yükseltmesi. Başkanlık, 30 Eylül 2026'da farklı bir Dell ürünü için de TR-26-1219 bildirimini (Dell SCG Policy Manager) yayımlamıştı.
Dell Container Storage Modules
Dell'in DSA-2026-448 danışması CSM'deki açıkları kapsıyor; Dell bu danışmanın etki sınıfını "kritik" olarak belirledi. Açıklar CSM'nin 1.18.0 öncesi tüm sürümlerini etkiliyor ve CSM 1.18.0'da kapatıldı. Etkilenen bileşenler csm-authorization (storage ve tenant gRPC hizmetleri), csi-powerflex, csi-powermax (csireverseproxy) ve csi-powerstore.
En ağır iki açığın CVSS puanı 10.0; ikisi de uzaktan, kimlik doğrulaması gerektirmeden istismar edilebilen açıklar:
- CVE-2026-63688 (CVSS 10.0): csm-authorization-storage gRPC sunucusunda kritik bir işlev için kimlik doğrulama eksik. Kimliği doğrulanmamış uzaktaki bir saldırgan, kayıtlı tüm depolama dizilerinin yönetici kimlik bilgilerine yetkisiz erişebilir.
- CVE-2026-63692 (CVSS 10.0): Kritik bir işlev için kimlik doğrulama eksik; kimliği doğrulanmamış uzaktaki bir saldırgan yetki yükseltebilir.
Diğer dört CSM açığı:
- CVE-2026-70411 (CVSS 7.1): csm-authorization-tenant gRPC hizmetinde (TenantService) kimlik doğrulama eksik. Aynı (bitişik) ağdaki kimliği doğrulanmamış bir saldırgan yetkisiz kiracı (tenant) oluşturabilir, kiracılar arası rol ekleyebilir ve depolama erişim denetimi ayarlarını değiştirebilir.
- CVE-2026-63689 (CVSS 6.5): Günlük dosyasına hassas bilgi yazılıyor; düşük yetkili uzaktaki bir saldırgan bu bilgiyi elde edebilir.
- CVE-2026-63691 (CVSS 6.1): PowerMax CSI sürücüsünün csireverseproxy bileşeninde yetkilendirme eksik; bitişik ağdaki kimliği doğrulanmamış bir saldırgan yetkisiz erişim sağlayabilir.
- CVE-2026-63690 (CVSS 5.4): csi-powerflex, csi-powermax ve csi-powerstore bileşenlerinde kimlik doğrulama eksik; bitişik ağdaki kimliği doğrulanmamış bir saldırgan bilgi elde edebilir.
DSA-2026-448, SGB listesinde yer almayan başka Dell açıklarını ve golang.org/x/crypto, golang.org/x/net gibi üçüncü taraf bileşenlerdeki açıkları da kapsıyor; bunlar da CSM 1.18.0'da kapatıldı. SGB listesindeki altı CSM açığını Dell'e chwrld bildirdi.
Dell OpenManage Integration with Microsoft Windows Admin Center
Dell, OMIMSWAC için 29 Eylül 2026'da DSA-2026-442 danışmasını yayımladı; danışmanın etki sınıfı "yüksek". Açık 3.7.0 öncesi sürümleri etkiliyor ve OMIMSWAC 3.7.0'da kapatıldı.
CVE-2026-101207 (CVSS 8.8) bir işletim sistemi komut enjeksiyonu açığı. Düşük yetkili, uzaktaki bir saldırgan bu açıkla uzaktan kod çalıştırabilir. Açığı SuperDevSecurity ve Armadin'den Kai Huang bildirdi.
Dell System Update
Dell, DSU için 1 Ekim 2026'da DSA-2026-324 danışmasını yayımladı; danışmanın etki sınıfı "kritik". Açıklar 2.3.0.0 öncesi sürümleri etkiliyor ve DSU 2.3.0.0'da kapatıldı.
SGB listesindeki üç DSU açığı:
- CVE-2026-86362 (CVSS 8.2): Hatalı erişim denetimi; yerel erişimi olan düşük yetkili bir saldırgan yetki yükseltebilir.
- CVE-2026-86361 (CVSS 8.2): Kritik bir kaynak için hatalı izin ataması; yerel erişimi olan düşük yetkili bir saldırgan yetki yükseltebilir.
- CVE-2026-63697 (CVSS 7.6): Hatalı sertifika doğrulama; yüksek yetkili, uzaktaki bir saldırgan kod çalıştırabilir.
DSA-2026-324, bu üç açığın yanında SGB listesinde yer almayan iki açık daha içeriyor; onlar da DSU 2.3.0.0'da kapatıldı.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı (SGB) TR-26-1263 Güvenlik Bildirimi
- Dell DSA-2026-448 Danışması
- Dell DSA-2026-442 Danışması
- Dell DSA-2026-324 Danışması
- CVE-2026-63688 Kaydı
- CVE-2026-101207 Kaydı
Kapak fotoğrafı: Dell Inc. / Wikimedia Commons (CC BY-SA 2.0; kırpıldı; Dell PowerEdge sunucuları, Dell Enterprise Innovation Day 2016; temsili, zafiyetin görüntüsü değildir).


