Dell ObjectScale, die skalierbare Objektspeicher-Plattform des Unternehmens, ist von insgesamt sieben Sicherheitslücken betroffen. Besonders brisant: Angreifer mit niedrigen Nutzerrechten können sich durch manipulierte Anfragen höhere Berechtigungen erschleichen und so möglicherweise die Kontrolle über das gesamte System übernehmen. Ein dringendes Sicherheitsupdate steht bereit.
Schwachstellen in der Objektspeicher-Plattform
Die Object-Storage-Lösung Dell ObjectScale vereint mehrere Server zu einem verteilten, hochverfügbaren Datenspeicher. In diesem werden Daten als Objekte mit einer eindeutigen Adresse abgelegt – typischerweise handelt es sich um unstrukturierte Massendaten wie Fotos, Videos, Backups oder KI-Trainingsdaten. Die Angriffsfläche einer solchen Plattform ist groß, und die nun geschlossenen Lücken zeigen, wie sensibel die Zugriffskontrollmechanismen sein müssen.
Laut einer aktuellen Sicherheitswarnung des Herstellers sind alle Versionen vor der Version 4.3.0.1 verwundbar. In dieser Version wurden die Schwachstellen geschlossen. Besonders kritisch ist die als „hoch“ eingestufte Sicherheitslücke CVE-2026-56686. Sie erlaubt es einem Angreifer mit niedrigen Berechtigungen, durch speziell präparierte Anfragen seine Nutzerrechte zu eskalieren. Das bedeutet, ein legitimer, aber eingeschränkter Benutzer kann sich Administratorrechte verschaffen und uneingeschränkt auf alle Daten und Funktionen zugreifen.
Weitere Risiken: Schadcode und Datenleaks
Neben der Rechteausweitung existieren zwei weitere schwerwiegende Sicherheitsprobleme. Die Schwachstelle CVE-2026-56685, ebenfalls mit dem Risikograd „hoch“ eingestuft, ermöglicht es einem Angreifer, eigenen Schadcode auf dem System auszuführen. Dies könnte zur vollständigen Kompromittierung des Servers und der darauf gespeicherten Daten führen. Darüber hinaus wurde die Lücke CVE-2026-59911 (Risikograd „mittel“) identifiziert, durch die vertrauliche Daten aus dem Objektspeicher abfließen können. Ein Datenleck dieser Art kann für Unternehmen fatale Folgen haben, insbesondere wenn es sich um personenbezogene Daten oder Geschäftsgeheimnisse handelt. Dell betont, dass es derzeit keine Hinweise auf aktive Angriffe gegen diese spezifischen Schwachstellen gibt. Dennoch ist die Dringlichkeit eines Updates hoch, da die Mechanismen der Attacken bekannt sind und schnell von Angreifern ausgenutzt werden könnten.
Update-Pfad und Handlungsempfehlungen
Die Entwickler haben bestätigt, dass die Sicherheitslücken in der Version 4.3.0.1 der ObjectScale-Software geschlossen sind. Administratoren sollten daher umgehend ein Update auf diese Version durchführen. Der Wechsel zu einer älteren, nicht mehr supporteten Version oder das Ignorieren des Patches birgt ein erhebliches Risiko für die gesamte Storage-Infrastruktur. Da ObjectScale oft als zentrale Plattform für geschäftskritische Daten dient, sollte der Patch-Prozess priorisiert und über das standardmäßige Wartungsfenster hinaus beschleunigt werden. Unternehmen, die die Plattform in einer sensiblen Umgebung einsetzen, sollten nach dem Update die Zugriffsloggen überprüfen, um mögliche Anomalien zu entdecken.
Was bedeutet die Sicherheitslücke konkret?
Die Schwachstellen im ObjectScale-System sind besonders gefährlich, weil sie die Grundpfeiler der Sicherheit eines Objektspeichers angreifen: die Zugriffskontrolle. Ein Angreifer, der sich zunächst nur mit minimalen Rechten anmeldet, kann durch die Ausnutzung von CVE-2026-56686 seine Privilegien schrittweise erhöhen. Statt nur auf einen bestimmten Daten-Bucket zugreifen zu können, erlangt er die Kontrolle über das gesamte System. In Kombination mit der Möglichkeit, Schadcode auszuführen, kann der Angreifer nicht nur Daten einsehen, stehlen oder manipulieren, sondern auch das System als Sprungbrett für weitere Angriffe im internen Netzwerk nutzen. Die Verwundbarkeit betrifft somit nicht nur die Datenintegrität, sondern auch die gesamte IT-Sicherheitslage des Unternehmens.
Kontext und Ausblick für Administratoren
Die jüngste Sicherheitswarnung von Dell reiht sich in eine Serie von Schwachstellen ein, die verteilte Speichersysteme betreffen. Der Trend zu hyperkonvergenten Infrastrukturen und Software-definierten Speichern macht diese Systeme zwar flexibler, aber auch komplexer in der Absicherung. Für Administratoren bedeutet dies, dass ein reines „Set-and-Forget“-Prinzip bei Storage-Lösungen nicht mehr ausreicht. Die regelmäßige Überprüfung der Sicherheitsbulletins und die zeitnahe Installation von Updates sind unerlässlich. Zukünftig sollten Unternehmen bei der Evaluierung von Object-Storage-Lösungen nicht nur auf Performance und Skalierbarkeit achten, sondern auch auf die Agilität des Herstellers bei der Behebung von Sicherheitslücken. Der Vorfall zeigt, dass selbst etablierte Plattformen wie Dell ObjectScale anfällig sein können und dass ein proaktives Patch-Management der Schlüssel zur Vermeidung von Datenverlusten und Betriebsunterbrechungen ist.