【安全资讯】戴尔VSI曝严重漏洞:CVSS 9.8远程代码执行威胁vSphere环境
概要:
戴尔近日发布安全公告,修复了其Virtual Storage Integrator (VSI) for VMware vSphere Client中的两个严重漏洞。其中最严重的CVE-2026-67261允许未经认证的远程攻击者以root权限执行任意代码,CVSS评分高达9.8。该漏洞直接影响使用VMware vSphere虚拟化平台的企业,可能导致整个系统被接管,目前尚无在野利用的报道。主要内容:
戴尔修复的两个漏洞均影响VSI for VMware vSphere Client 10.11.1.0之前的所有版本。首要漏洞CVE-2026-67261是一个位于IAPI组件中的操作系统命令注入漏洞,攻击者无需任何认证即可通过网络利用该漏洞,在目标主机上以root权限执行任意系统命令,实现完全接管。戴尔官方警告称,利用该漏洞可能导致系统被攻击者完全控制。第二个漏洞CVE-2026-54489是一个敏感信息泄露漏洞,CVSS评分为9.1。该漏洞允许未经认证的攻击者获取活动会话凭据,并完全冒充包括管理员在内的已认证用户。这两个漏洞组合利用,将直接威胁整个VSI部署的安全性,可能导致虚拟化环境中的敏感数据泄露和基础设施瘫痪。
VSI作为VMware vSphere Client的集成插件,其特殊地位使得漏洞风险被放大。由于插件直接嵌入vSphere Client,任何能访问该插件的网络攻击者都能发起攻击。目前戴尔已在10.11.1.0及后续版本中修复了这两个漏洞,但官方表示没有可用的临时解决方案,升级是唯一的修复途径。
安全专家建议所有使用Dell VSI for VMware vSphere Client的组织立即审查官方安全公告DSA-2026-335,并尽快升级至修复版本。鉴于漏洞的严重性和利用的便捷性,即使目前未发现野外利用,也强烈建议优先处理,以防遭受潜在的网络攻击。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



