Dell - CVE-2026-61419

Date de publication :

Il s'agit d'une vulnérabilité de contrôle d'accès incorrect (Improper Access Control) présente dans le système d'exploitation ThinOS 10.

ThinOS 10 est un système d'exploitation propriétaire de Dell conçu pour équiper les clients légers (thin clients) et postes destinés à l'accès à des environnements de virtualisation de postes de travail (VDI), déployé sur les gammes Wyse, Latitude, OptiPlex, Precision et Dell Pro.

La faiblesse réside dans une application insuffisante des restrictions censées cloisonner les niveaux de privilège au sein de l'environnement du client léger. Un attaquant disposant d'un accès local et de privilèges faibles peut déclencher la faille sans complexité d'exploitation particulière et sans interaction de l'utilisateur. Le vecteur CVSS associé indique un impact élevé simultanément sur la confidentialité, l'intégrité et la disponibilité du système, sans changement de périmètre (scope unchanged).

Elle permet à un attaquant local peu privilégié d'obtenir un accès non autorisé aux ressources du terminal.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Local
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

ThinOS 10 versions antérieures à 2605_10.2518

Solutions ou recommandations

ThinOS 10 version 2605_10.2518 et supérieures