Dell於2026年8月13日發布資安公告,針對整合至VMware vCenter的儲存設備管理外掛程式 Virtual Storage Integrator(VSI)for VMware vSphere Client,修補兩個重大安全漏洞。Dell指出,VSI 10.11.1.0以前的版本均受到影響,建議使用者儘速升級至10.11.1.0或更新版本。
VSI漏洞可能危及底層儲存環境
Virtual Storage Integrator(VSI)for VMware vSphere Client可讓管理員直接透過VMware vSphere介面,配置及管理Dell儲存設備的儲存資源。由於該工具連結VMware管理平台與底層儲存基礎架構,漏洞遭利用時,可能進一步影響相關作業系統、管理工作階段及儲存環境。
兩個漏洞的風險與影響
| 漏洞編號 | CVSS評分 | 可能影響 |
|---|---|---|
| CVE-2026-67261 | 9.8 | 未經身分驗證的遠端攻擊者可能以root權限執行底層作業系統的任意指令。 |
| CVE-2026-54489 | 9.1 | 未經身分驗證的攻擊者可能取得工作階段憑證,進而冒充包括管理員在內的已驗證使用者。 |
其中,CVE-2026-67261的CVSS評分為9.8,是兩個漏洞中風險較高者。若攻擊者成功利用,可能在遠端執行具root權限的任意指令。CVE-2026-54489的CVSS評分則為9.1,主要涉及工作階段憑證遭取得及使用者冒充問題。
Dell建議升級至修補版本
Dell表示,VSI 10.11.1.0以前版本皆受到前述漏洞影響,使用相關版本的企業應檢視目前部署情況,並依照Dell提供的修補資訊升級至10.11.1.0以上版本。
在完成升級前,管理人員也應特別留意VMware vCenter、VSI及Dell儲存設備管理介面的存取狀況,持續檢查是否出現異常工作階段、非預期的管理活動或可疑系統指令執行紀錄。來源資訊未指出這兩個漏洞是否已遭實際攻擊,因此目前可確認的重點仍是受影響版本與Dell發布的修補建議。
Reference Link : ithome.com.tw




