CRITICAL✓ PATCH🇬🇧 English

CVE-2026-46738

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVSS 9.1v3.1pub. 2026-07-22upd. 2026-07-29

Podatność typu Improper Input Validation w REST API produktu Dell PowerProtect Data Manager umożliwia zdalnemu atakującemu z wysokimi uprawnieniami eskalację przywilejów. Ocena CVSS 9.1 (Critical) wynika z potencjalnie poważnych skutków dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych przesyłanych do punktów końcowych REST API. Atakujący posiadający już wysokie uprawnienia w systemie może wysłać specjalnie spreparowane żądania API, które ominą mechanizmy kontroli dostępu. W efekcie możliwe jest uzyskanie wyższego poziomu uprawnień niż wynika to z przypisanej roli, przy czym podatność działa w trybie sieciowym bez interakcji po stronie użytkownika i z zasięgiem wykraczającym poza komponent (Scope: Changed).

Skutki

Atakujący może dokonać privilege escalation, uzyskując potencjalnie pełną kontrolę nad systemem — co według wektora CVSS przekłada się na wysoki wpływ na poufność, integralność i dostępność chronionych danych oraz infrastruktury backupowej.

Mitygacja

Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie producenta DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/dsa-2026-287-security-update-dell-powerprotect-data-manager-for-multiple-security-vulnerabilities

Kogo dotyczy

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Dell Powerprotect Data Manager

    APP
    Dell
    < 20.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-40712CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVE-2026-49499HIGH8.8PL ✓ten sam produkt

Dell PowerProtect Data Manager — nieprawidłowe tokeny bezpieczeństwa w IAM umożliwiają privilege escalation

CVE-2026-40714HIGH7.2PL ✓ten sam produkt

Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges

CVE-2026-22267HIGH8.1ten sam produkt

Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...

CVE-2025-43885HIGH7.8ten sam produkt

Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...