Critical Dell ObjectScale Vulnerabilities Allows Malicious Users to Compromise the Affected system
2026/09/13 CyberSecurityNews — Dell Technologies が 2026年9月10日に公表したのは、Dell ObjectScale/Elastic Cloud Storage (ECS) が導入された環境に影響する複数の脆弱性に関するセキュリティ・アドバイザリ DSA-2026-393 である。深刻度が Critical のリモート・コード実行 (RCE) の脆弱性を悪用する未認証の攻撃者が、脆弱なシステムを侵害する可能性がある。

最も深刻な信頼できないデータのデシリアライズに関する脆弱性 CVE-2026-70416 (CVSS:10.0 Critical) は、Dell ObjectScale のバージョン 4.4.0.0 未満に存在する。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受けるシステム上でコードを実行して ObjectScale 環境を制御し、データへの不正アクセス/設定の変更/ストレージ処理の妨害/悪意のあるペイロードの導入などを介して、影響を受けるインフラにおける永続性を確立する可能性がある。
ObjectScale は企業向けの大規模なオブジェクト・ストレージを提供しているため、バックアップ/アプリケーション・データ/アーカイブ/クラウドネイティブな処理環境を同プラットフォームに保存している組織において、侵害による影響が顕著になる可能性がある。
Dell ObjectScale の脆弱性
Dell のアドバイザリは、不適切な認証の脆弱性 CVE-2025-43936 (CVSS:8.1) についても詳述している。この脆弱性は ObjectScale 4.4.0.0 未満に影響を及ぼし、リモートから到達可能な未認証の攻撃者による不正アクセスを引き起こす可能性がある。攻撃の複雑性は High と評価されているが、この脆弱性の悪用において、認証情報の取得/ユーザー操作は不要であるため、アップデートが未適用の環境では、ネットワークからのアクセス範囲を制限することが重要となる。
さらに 2 件の脆弱性が、Dell ECS 3.8.1.0〜3.8.1.7 および Dell ObjectScale 4.4.0.0 未満に影響を及ぼす。
CVE-2026-26947 (CVSS:6.7) は不適切な権限管理の脆弱性であり、高い権限を持つローカル攻撃者に権限昇格を許し、機密性/完全性/可用性に影響を生じる可能性がある。CVE-2025-36591 (CVSS:4.4) は、暗号アルゴリズムの破損に関連する脆弱性である。Dell によると、この脆弱性を悪用する高い権限を持つローカル攻撃者は、機密情報を漏洩させる可能性がある。
また、別の脆弱性である CVE-2026-76104 (CVSS:5.5) は、オペレーティング・システムにおける不適切な権限割り当ての欠陥であり、高い権限を持つリモート攻撃者により、サービス拒否 (DoS) 状態が引き起こされる可能性がある。
このアドバイザリには、Apache Log4j/liblzma/Linux カーネルに関連するサードパーティ・コンポーネントの脆弱性も記載されており、具体的には CVE-2026-34477/CVE-2026-34478/CVE-2026-34480/CVE-2026-34743/CVE-2026-31694/CVE-2026-43499 が含まれる。
Dell が顧客に推奨しているのは、影響を受ける ObjectScale/ECS システムを可能な限り早急に 4.4.0.0 以降へアップグレードすることである。影響を受けるサポート対象リリースを使用している顧客は、4.2.0.1 へアップグレードすることも可能である。組織に求められるのは、Operating Environment Upgrade のサービス・リクエストを作成し、DSA-2026-393 を参照することである。
アップデートが適用されるまでの間、Dell がユーザーに推奨しているのは、公式 Security Configuration Guide の Secure Service-Level Communication に関するガイダンスを使用して CVE-2025-43936 を緩和することである。
セキュリティ・チームに求められるのは、管理インターフェース/ストレージ管理インターフェースへのアクセス制限/外部公開された ObjectScale サービスの確認/異常な認証活動の監視/想定外の設定変更または権限変更などの調査である。Dell は、CVE-2026-70416 を報告した WinD39 (Huynh Dinh Vu) に対して、セキュリティ研究者として謝辞を示している。
Dell ObjectScale および Dell Elastic Cloud Storage (ECS) における深刻な脆弱性を解説する記事です。未認証の第三者による遠隔からの任意のプログラム実行や不正アクセスを許す欠陥が潜んでおり、最悪の場合にはストレージ環境の乗っ取り/データの不正閲覧/設定の改ざん/処理の妨害といった甚大な被害を及ぼす恐れがあります。該当する主な脆弱性は CVE-2026-70416/CVE-2025-43936/CVE-2026-26947/CVE-2025-36591/CVE-2026-76104 です。利用者は、影響を受けない最新バージョンへの更新または適切なアクセス制限の適用といった回避策を迅速に講じることが推奨されます。
You must be logged in to post a comment.