HIGH✓ PATCH🇬🇧 English

CVE-2026-49499

Dell PowerProtect Data Manager — nieprawidłowe tokeny bezpieczeństwa w IAM umożliwiają privilege escalation

CVSS 8.8v3.1pub. 2026-07-22upd. 2026-07-29

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0 zawiera podatność polegającą na generowaniu nieprawidłowych tokenów bezpieczeństwa w module IAM. Atakujący z niskimi uprawnieniami i zdalnym dostępem może wykorzystać tę lukę do nieuprawnionego podniesienia uprawnień.

Pokaż oryginał (EN)

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) a Generation of Incorrect Security Tokens vulnerability in the IAM. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-1270 dotyczy błędnej generacji tokenów bezpieczeństwa w komponencie IAM (Identity and Access Management). Nieprawidłowo wygenerowane tokeny mogą być wykorzystane przez nisko uprzywilejowanego atakującego do uzyskania wyższego poziomu uprawnień niż mu przysługuje. Atak możliwy jest zdalnie przez sieć, bez konieczności fizycznego dostępu do systemu i bez interakcji ze strony użytkownika.

Skutki

Atakujący z niskim poziomem uprawnień może doprowadzić do privilege escalation, potencjalnie uzyskując pełną kontrolę nad systemem — w tym dostęp do poufnych danych, możliwość ich modyfikacji oraz zakłócenia dostępności środowiska ochrony danych.

Mitygacja

Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa Dell DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/

Kogo dotyczy

Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Dell Powerprotect Data Manager

    APP
    Dell
    < 20.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-40712CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVE-2026-46738CRITICAL9.1PL ✓ten sam produkt

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVE-2026-40714HIGH7.2PL ✓ten sam produkt

Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges

CVE-2026-22267HIGH8.1ten sam produkt

Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...

CVE-2025-43885HIGH7.8ten sam produkt

Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...