Dell - CVE-2026-61419
Date de publication :
Il s'agit d'une vulnérabilité de contrôle d'accès incorrect (Improper Access Control) présente dans le système d'exploitation ThinOS 10.
ThinOS 10 est un système d'exploitation propriétaire de Dell conçu pour équiper les clients légers (thin clients) et postes destinés à l'accès à des environnements de virtualisation de postes de travail (VDI), déployé sur les gammes Wyse, Latitude, OptiPlex, Precision et Dell Pro.
La faiblesse réside dans une application insuffisante des restrictions censées cloisonner les niveaux de privilège au sein de l'environnement du client léger. Un attaquant disposant d'un accès local et de privilèges faibles peut déclencher la faille sans complexité d'exploitation particulière et sans interaction de l'utilisateur. Le vecteur CVSS associé indique un impact élevé simultanément sur la confidentialité, l'intégrité et la disponibilité du système, sans changement de périmètre (scope unchanged).
Elle permet à un attaquant local peu privilégié d'obtenir un accès non autorisé aux ressources du terminal.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-284 : Improper Access Control
Détails sur l'exploitation
• Vecteur d'attaque : Local
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
ThinOS 10 versions antérieures à 2605_10.2518