In einem Sicherheitshinweis vom Donnerstag erklärte Dell, ein nicht authentifizierter Angreifer mit Fernzugriff könne die Lücke möglicherweise ausnutzen, was ihm Zugriff auf das Dateisystem verschaffe. Die Schwachstelle gelte als kritisch, weil sie ohne Authentifizierung die Ausführung beliebigen Codes mit Root-Rechten erlaube; eine erfolgreiche Ausnutzung könne zur vollständigen Kompromittierung der betroffenen Anwendung und des darunterliegenden Betriebssystems führen.

Am selben Tag behob Dell vier weitere, als hoch eingestufte Schwachstellen in Dell System Update: Zwei davon (CVE-2026-63697 und CVE-2026-71168) erlauben entfernten Angreifern die Codeausführung aus der Ferne, zwei weitere (CVE-2026-86361 und CVE-2026-86362) lassen sich zur Rechteausweitung missbrauchen. Dell empfiehlt Kunden ein Upgrade zum frühestmöglichen Zeitpunkt auf Dell System Update 2.3.0.0 oder neuer, womit alle genannten Fehler geschlossen werden.

Ebenfalls am Donnerstag rief Dell IT-Administratoren dazu auf, zwei Schwachstellen mit maximalem Schweregrad in den Container Storage Modules (CSM) zu patchen: CVE-2026-63688 und CVE-2026-63692.

Path-Traversal-Schwächen stehen seit Längerem in der Kritik: Das FBI und die US-Cybersicherheitsbehörde CISA drängen Softwarehersteller seit Mai 2024, solche Fehler vor der Auslieferung aus ihren Produkten zu entfernen — derartige Sicherheitsprobleme würden bereits seit mindestens 2007 als „unverzeihlich" bezeichnet.

Bislang hat Dell keine der nun gemeldeten Schwachstellen als aktiv ausgenutzt gekennzeichnet. Staatlich unterstützte Angreifergruppen haben in den vergangenen Jahren allerdings andere Dell-Lücken missbraucht. So brachte die nordkoreanische Lazarus-Gruppe ein Windows-Rootkit auf Systemen von Opfern unter, indem sie eine Schwachstelle unzureichender Zugriffskontrolle (CVE-2021-21551) im Dell-Treiber dbutil ausnutzte.

Mandiant und die Google Threat Intelligence Group (GTIG) hatten im Februar offengelegt, dass mutmaßlich chinesische Cyberspione — geführt als UNC6201 — seit mindestens Mitte 2024 eine Schwachstelle mit fest einprogrammierten Zugangsdaten (CVE-2026-22769) in Dell RecoverPoint for Virtual Machines ausnutzten, um auf VMware-ESXi-Servern versteckte Netzwerkschnittstellen anzulegen und Schadsoftware nachzuladen. Die Forscher stellten zudem Überschneidungen zwischen UNC6201 und der chinesischen Cyberspionagegruppe Silk Typhoon fest, die dafür bekannt ist, Regierungsbehörden bei Angriffen über Ivanti-Zero-Days mit der eigens entwickelten Schadsoftware Zipline und Spawnant anzugreifen. Wenige Tage später wies die CISA US-Bundesbehörden an, verwundbare Dell-Systeme in ihren Netzen binnen drei Tagen zu patchen.