戴尔科技于 2026 年 9 月 10 日发布安全公告 DSA-2026-393,披露 Dell ObjectScale 与 Dell Elastic Cloud Storage(ECS)产品线中的多个漏洞。其中最为严重的是 CVE-2026-70416,属于不可信数据反序列化缺陷,CVSS 3.1 评分为满分 10.0,未认证的远程攻击者可借此在受影响系统上执行任意代码,实现对企业级对象存储环境的完全接管。
事件概述
ObjectScale 是戴尔面向云原生与 Kubernetes 场景的软件定义对象存储平台,ECS 则是其企业级对象存储产品线,常被用于备份、归档、应用数据与容器持久化存储。此次公告共涉及五个带编号的产品漏洞,以及 Apache Log4j、liblzma、Linux 内核等第三方组件中的若干问题(含 CVE-2026-34477、CVE-2026-34478、CVE-2026-34480 等)。CVE-2026-70416 由研究员 WinD39(Huynh Dinh Vu)报告,戴尔在公告中予以致谢。
技术细节
CVE-2026-70416 影响 4.4.0.0 之前的 ObjectScale 版本,成因是对不可信数据执行反序列化而未经充分校验,攻击者可通过网络发送构造数据触发任意代码执行,全程无需任何凭据。同批披露的其他问题包括:
- CVE-2025-43936(8.1,认证不当):ObjectScale 4.4.0.0 之前版本,未认证远程攻击者可在无凭据、无交互的前提下获得未授权访问;
- CVE-2026-26947(6.7,权限管理不当):影响 ECS 3.8.1.0 至 3.8.1.7 与 ObjectScale 4.4.0.0 之前版本,已具备高权限的本地攻击者可进一步提升权限;
- CVE-2025-36591(4.4,加密算法缺陷)与 CVE-2026-76104(5.5,权限分配错误):分别可导致敏感信息暴露与拒绝服务。
影响评估
满分漏洞的破坏面取决于产品所处的位置。ObjectScale 承载的是备份副本、归档数据与云原生工作负载的持久化卷,一旦被接管,攻击者可读取全部存储内容、篡改备份以破坏恢复能力、植入持久化后门,并把存储集群当作横向渗透的跳板。相较普通应用服务器,存储平台同时掌握”数据本体”与”恢复能力”两条命脉,勒索软件组织对这类目标兴趣极高。目前戴尔未提及该漏洞已被在野利用,参考数据中亦无公开的利用代码,但由于无需认证且利用路径清晰,实际风险随时间推移只会上升。
修复建议
- 将 ObjectScale 与 ECS 升级到 4.4.0.0 或更高版本;处于受支持受影响版本的用户也可选择先升级到 4.2.0.1;
- 按戴尔指引提交”Operating Environment Upgrade”服务请求,并在请求中引用公告编号 DSA-2026-393;
- 针对 CVE-2025-43936 的临时缓解:参照官方《Security Configuration Guide》中的安全服务级通信(Secure Service-Level Communication)指引进行配置;
- 将管理与存储管理接口限制在可信网络内,禁止直接在公网暴露;
- 排查暴露面与日志,重点关注异常认证记录、非预期的配置变更与权限变更。