CRITICAL✓ PATCH🇬🇧 English

CVE-2026-53481

Path Traversal w Dell PowerProtect Data Domain umożliwia przejęcie systemu

CVSS 9.8v3.1pub. 2026-07-07upd. 2026-07-08

Dell PowerProtect Data Domain zawiera krytyczną podatność typu path traversal, która pozwala nieuwierzytelnionemu atakującemu na zdalny dostęp do chronionych zasobów systemu. Ze względu na brak wymagań uwierzytelnienia i możliwość pełnego przejęcia kontroli nad systemem, podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.7, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 contain an improper limitation of a pathname to a restricted directory ('Path Traversal') vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to unauthorized access to the system. This is a critical severity vulnerability as it allows an attacker to take complete control of system; so Dell recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego ograniczenia ścieżki dostępu do zastrzeżonego katalogu (CWE-22). Atakujący może spreparować żądanie sieciowe zawierające sekwencje path traversal (np. '../'), aby wyjść poza dozwolony obszar systemu plików i uzyskać dostęp do dowolnych zasobów. Exploit nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach dostępnych z sieci.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać nieautoryzowany dostęp do systemu i potencjalnie przejąć nad nim pełną kontrolę, co prowadzi do naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Dell zaleca pilną aktualizację do wersji nowszych niż wskazane przedziały podatnych wydań. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa producenta: https://www.dell.com/support/kbdoc/en-us/000481268/dsa-2026-278-security-update-for-dell-powerprotect-data-domain-multiple-vulnerabilities

Kogo dotyczy

Dell PowerProtect Data Domain w wersjach 7.7.1.0–8.7; LTS2026 w wersjach 8.6.1.0–8.6.1.10; LTS2025 w wersjach 8.3.1.0–8.3.1.30; LTS2024 w wersjach 7.13.1.0–7.13.1.70

Uwagi

Dell w opisie podatności wprost rekomenduje klientom wykonanie aktualizacji 'at the earliest opportunity', co świadczy o wysokiej ocenie ryzyka przez producenta. Podatność jest częścią szerszego biuletynu DSA-2026-278 obejmującego wiele podatności w Dell PowerProtect Data Domain.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Data Domain Operating System

    OS
    Dell
    7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)8.7.0.0 – 8.8.0.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path TraversalAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-53483CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelniania w Dell PowerProtect Data Domain (Auth Bypass)

CVE-2025-36594CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS

CVE-2026-53482HIGH7.5PL ✓ten sam produkt

Integer overflow w Dell PowerProtect Data Domain — podatność DoS

CVE-2026-41122HIGH7.1PL ✓ten sam produkt

Stored XSS w Dell PowerProtect Data Domain — kradzież sesji

CVE-2026-56086HIGH8.8PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Dell PowerProtect Data Domain