HIGH✓ PATCH🇬🇧 English

CVE-2026-40714

Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges

CVSS 7.2v3.1pub. 2026-07-22upd. 2026-07-29

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0 zawiera podatność klasy Improper Input Validation, która może pozwolić uprzywilejowanemu atakującemu na podwyższenie swoich uprawnień w systemie. Mimo że exploit wymaga wysokich uprawnień początkowych, skuteczne wykorzystanie podatności może prowadzić do pełnego przejęcia kontroli nad środowiskiem.

Pokaż oryginał (EN)

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w oprogramowaniu Dell PowerProtect Data Manager. Atakujący posiadający zdalny dostęp oraz wysokie uprawnienia może przesłać specjalnie spreparowane dane wejściowe, które nie są właściwie weryfikowane przez aplikację. W efekcie aplikacja przetwarza złośliwe dane w sposób niezamierzony przez producenta, co prowadzi do elevation of privileges — uzyskania wyższego poziomu uprawnień niż pierwotnie przyznany.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu uzyskanie wyższych uprawnień w systemie, co w połączeniu z dostępem do wrażliwych danych chronionychprzez środowisko backupowe może skutkować naruszeniem poufności, integralności oraz dostępności danych (ocena CVSS: H/H/H).

Mitygacja

Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegółowe instrukcje aktualizacji dostępne są w biuletynie bezpieczeństwa producenta DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/

Kogo dotyczy

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • Dell Powerprotect Data Manager

    APP
    Dell
    < 20.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-40712CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVE-2026-46738CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVE-2026-49499HIGH8.8PL ✓ten sam produkt

Dell PowerProtect Data Manager — nieprawidłowe tokeny bezpieczeństwa w IAM umożliwiają privilege escalation

CVE-2026-22267HIGH8.1ten sam produkt

Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...

CVE-2025-43885HIGH7.8ten sam produkt

Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...