天下漏洞,尽知其名
HIGH

CVE-2026-80357 Dell BOSS 访问控制不当漏洞

影响物理接触者可未授权访问调试接口,导致设备被非授权控制

AI 研判

Dell Boot Optimized Server Storage(BOSS)的 17G BOSS-N1 控制器 SMCU 存在片上调试与测试接口访问控制不当漏洞。未认证攻击者在具备物理接触条件时可利用该接口,获得未授权访问能力。

影响范围

Dell BOSS-N1

Dell BOSS 2.2.13.2038 之前的版本,涉及 17G BOSS-N1 控制器;具体受影响机型与固件版本范围以 Dell 官方公告为准。

漏洞详情

漏洞类型为片上调试与测试接口访问控制不当(CWE-1191 类)。SMCU 上的调试/测试接口未做充分鉴权或保护,攻击者通过物理接触即可连接并操作该接口。利用后可绕过正常访问控制,读取或操控设备内部状态。

利用条件与风险

利用前提是攻击者能够物理接触服务器及 BOSS-N1 控制器,通常需要机房或设备接触权限。远程不可直接利用,但在托管环境、供应链或内部人员场景下风险较高。

修复建议

建议升级 Dell BOSS 固件至 2.2.13.2038 或更高版本,具体以 Dell 官方安全公告为准。临时缓解措施包括限制物理接触、加强机房与设备访问管控,暂无公开的其他缓解信息。

原始情报

Dell Boot Optimized Server Storage (BOSS), versions prior to 2.2.13.2038, contains an On-Chip Debug and Test Interface With Improper Access Control vulnerability in the SMCU on 17G BOSS-N1 controllers. An unauthenticated attacker with physical access could potentially exploit this vulnerability, leading to Unauthorized access.