HIGH✓ PATCH🇬🇧 English

CVE-2026-41122

Stored XSS w Dell PowerProtect Data Domain — kradzież sesji

CVSS 7.1v3.1pub. 2026-07-08

Dell PowerProtect Data Domain zawiera podatność typu stored cross-site scripting (XSS), umożliwiającą nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie złośliwego skryptu. Podatność jest groźna, ponieważ może prowadzić do ujawnienia informacji, kradzieży sesji lub fałszowania żądań po stronie klienta.

Pokaż oryginał (EN)

Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.7, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 contain a stored cross-site scripting vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability. Exploitation may lead to information disclosure, session theft, or client-side request forgery.

🤖 Analiza AI
Jak działa

Atakujący bez uwierzytelnienia i z dostępem sieciowym może wstrzyknąć złośliwy skrypt, który zostaje trwale zapisany w aplikacji (stored XSS). Skrypt jest następnie wykonywany w przeglądarce ofiary w momencie wyświetlenia zainfekowanej treści, co wymaga interakcji użytkownika (UI:R). Wektor ataku pochodzi z sieci (AV:N), a zasięg podatności wykracza poza komponent źródłowy (S:C), co zwiększa potencjalny wpływ na inne zasoby systemowe.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji, przejąć sesję zalogowanego użytkownika (session theft) lub przeprowadzić fałszowanie żądań po stronie klienta (client-side request forgery). W połączeniu z tagiem Auth Bypass istnieje ryzyko obejścia mechanizmów uwierzytelniania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Dell DSA-2026-278, artykuł KB 000481268 na stronie dell.com/support). Zaleca się jak najszybsze wdrożenie aktualizacji dla wszystkich dotkniętych gałęzi (LTS2024, LTS2025, LTS2026 oraz wersje mainstream).

Kogo dotyczy

Dell PowerProtect Data Domain w wersjach 7.7.1.0–8.7, LTS2026 wersje 8.6.1.0–8.6.1.10, LTS2025 wersje 8.3.1.0–8.3.1.30, LTS2024 wersje 7.13.1.0–7.13.1.70

Uwagi

Podatność dotyczy wielu równolegle utrzymywanych gałęzi produktu (LTS2024, LTS2025, LTS2026 oraz wersje 7.7.1.0–8.7), co może komplikować planowanie aktualizacji w środowiskach posiadających wiele wdrożeń Dell PowerProtect Data Domain.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
  • Dell Data Domain Operating System

    OS
    Dell
    7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)8.7.0.0 – 8.8.0.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSSAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-53481CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Dell PowerProtect Data Domain umożliwia przejęcie systemu

CVE-2026-53483CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelniania w Dell PowerProtect Data Domain (Auth Bypass)

CVE-2025-36594CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS

CVE-2026-53482HIGH7.5PL ✓ten sam produkt

Integer overflow w Dell PowerProtect Data Domain — podatność DoS

CVE-2026-56086HIGH8.8PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Dell PowerProtect Data Domain