Dell PowerProtect Data Domain zawiera krytyczną podatność typu path traversal, która pozwala nieuwierzytelnionemu atakującemu na zdalny dostęp do chronionych zasobów systemu. Ze względu na brak wymagań uwierzytelnienia i możliwość pełnego przejęcia kontroli nad systemem, podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.7, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 contain an improper limitation of a pathname to a restricted directory ('Path Traversal') vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to unauthorized access to the system. This is a critical severity vulnerability as it allows an attacker to take complete control of system; so Dell recommends customers to upgrade at the earliest opportunity.
Podatność wynika z nieprawidłowego ograniczenia ścieżki dostępu do zastrzeżonego katalogu (CWE-22). Atakujący może spreparować żądanie sieciowe zawierające sekwencje path traversal (np. '../'), aby wyjść poza dozwolony obszar systemu plików i uzyskać dostęp do dowolnych zasobów. Exploit nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach dostępnych z sieci.
Nieuwierzytelniony zdalny atakujący może uzyskać nieautoryzowany dostęp do systemu i potencjalnie przejąć nad nim pełną kontrolę, co prowadzi do naruszenia poufności, integralności oraz dostępności danych.
Dell zaleca pilną aktualizację do wersji nowszych niż wskazane przedziały podatnych wydań. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa producenta: https://www.dell.com/support/kbdoc/en-us/000481268/dsa-2026-278-security-update-for-dell-powerprotect-data-domain-multiple-vulnerabilities
Dell PowerProtect Data Domain w wersjach 7.7.1.0–8.7; LTS2026 w wersjach 8.6.1.0–8.6.1.10; LTS2025 w wersjach 8.3.1.0–8.3.1.30; LTS2024 w wersjach 7.13.1.0–7.13.1.70
Dell w opisie podatności wprost rekomenduje klientom wykonanie aktualizacji 'at the earliest opportunity', co świadczy o wysokiej ocenie ryzyka przez producenta. Podatność jest częścią szerszego biuletynu DSA-2026-278 obejmującego wiele podatności w Dell PowerProtect Data Domain.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Data Domain Operating System
OSDell7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)8.7.0.0 – 8.8.0.0 (bez)
Powiązane podatności
Obejście uwierzytelniania w Dell PowerProtect Data Domain (Auth Bypass)
Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS
Integer overflow w Dell PowerProtect Data Domain — podatność DoS
Stored XSS w Dell PowerProtect Data Domain — kradzież sesji
Nieprawidłowa autoryzacja w Dell PowerProtect Data Domain