CRITICAL✓ PATCH🇬🇧 English

CVE-2026-40712

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVSS 9.1v3.1pub. 2026-07-22upd. 2026-07-29

Podatność klasy Improper Input Validation w interfejsie REST API produktu Dell PowerProtect Data Manager umożliwia uwierzytelnionemu atakującemu z uprawnieniami administratora zdalne podniesienie uprawnień (privilege escalation). Ocena CVSS 9.1 (CRITICAL) wynika z braku wymagań dotyczących interakcji użytkownika oraz ze zmienionego zakresu oddziaływania (Scope: Changed).

Pokaż oryginał (EN)

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.

🤖 Analiza AI
Jak działa

REST API produktu Dell PowerProtect Data Manager nieprawidłowo waliduje dane wejściowe dostarczane przez użytkownika. Atakujący posiadający zdalny dostęp i konto z wysokimi uprawnieniami (high privileged) może wysłać odpowiednio spreparowane żądanie do API, które – ze względu na brak właściwej weryfikacji danych – zostaje przetworzone w sposób niezamierzony przez system. Skutkuje to eskalacją uprawnień poza pierwotny zakres kontekstu aplikacji (Scope: Changed), co sugeruje możliwość oddziaływania na zasoby wykraczające poza samą aplikację.

Skutki

Atakujący może uzyskać wyższy poziom uprawnień niż pierwotnie mu przydzielony, co potencjalnie prowadzi do nieautoryzowanego dostępu do poufnych danych, modyfikacji danych oraz zakłócenia dostępności systemu (ocena wpływu: High dla poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegółowe instrukcje dostępne są w poradniku producenta DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/dsa-2026-287-security-update-dell-powerprotect-data-manager-for-multiple-security-vulnerabilities

Kogo dotyczy

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0

Uwagi

Mimo wysokiego progu wejścia (wymagane konto z wysokimi uprawnieniami – PR:H), zmieniony zakres oddziaływania (S:C) oraz brak wymogu interakcji użytkownika powodują, że ocena CVSS wynosi 9.1 (CRITICAL). Podatność jest częścią szerszego biuletynu bezpieczeństwa DSA-2026-287 obejmującego wiele podatności w Dell PowerProtect Data Manager.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Dell Powerprotect Data Manager

    APP
    Dell
    < 20.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-46738CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVE-2026-49499HIGH8.8PL ✓ten sam produkt

Dell PowerProtect Data Manager — nieprawidłowe tokeny bezpieczeństwa w IAM umożliwiają privilege escalation

CVE-2026-40714HIGH7.2PL ✓ten sam produkt

Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges

CVE-2026-22267HIGH8.1ten sam produkt

Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...

CVE-2025-43885HIGH7.8ten sam produkt

Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...