Dell - CVE-2026-81467

Date de publication :

Il s'agit d'une vulnérabilité de neutralisation insuffisante d'éléments spéciaux utilisés dans une commande système au sein de Dell ThinOS 10.

ThinOS 10 est le système d'exploitation propriétaire de Dell destiné aux clients légers et postes de travail des gammes Wyse, Latitude, OptiPlex, Precision et Dell Pro. Il équipe des terminaux utilisés pour l'accès à des environnements de virtualisation de postes de travail.

Une entrée non validée transmise à un interpréteur de commandes du système d'exploitation permet l'injection de caractères spéciaux interprétés comme des instructions supplémentaires. L'exploitation ne nécessite ni authentification préalable ni interaction de l'utilisateur, et s'effectue par un accès réseau direct au terminal ciblé. L'éditeur ne précise pas le composant applicatif ni le paramètre d'entrée concernés par ce défaut de neutralisation.

Elle permet l'exécution de commandes arbitraires sur le système.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

ThinOS 10 versions antérieures à 2605_10.2616.

Solutions ou recommandations

ThinOS 10 versions 2605_10.2616 et supérieures.