Dell PowerProtect Data Domain zawiera krytyczną podatność polegającą na niewłaściwym uwierzytelnianiu (CWE-287), umożliwiającą nieuwierzytelnionemu atakującemu zdalne uzyskanie nieautoryzowanego dostępu do systemu. Podatność otrzymała ocenę CVSS 9.8, co czyni ją jedną z najpoważniejszych możliwych.
▸ Pokaż oryginał (EN)
Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.7, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 an improper authentication vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to unauthorized access. This is a critical severity vulnerability as it allows an attacker to take complete control of system; so Dell recommends customers to upgrade at the earliest opportunity.
Podatność wynika z błędu w mechanizmie uwierzytelniania (improper authentication) w oprogramowaniu Dell PowerProtect Data Domain. Nieuwierzytelniony atakujący posiadający zdalny dostęp sieciowy może ominąć procedury weryfikacji tożsamości bez konieczności podawania poprawnych poświadczeń. Wektor ataku sieciowy (AV:N), brak wymagań co do złożoności (AC:L), uprawnień (PR:N) oraz interakcji użytkownika (UI:N) oznaczają, że exploit może być przeprowadzony w pełni zdalnie i bez żadnej współpracy ze strony ofiary.
Skuteczne wykorzystanie podatności pozwala atakującemu na przejęcie pełnej kontroli nad systemem, co wiąże się z naruszeniem poufności, integralności oraz dostępności chronionych danych i usług backupowych.
Dell zaleca niezwłoczną aktualizację oprogramowania do wersji wolnych od podatności. Szczegółowe informacje o dostępnych patchach oraz instrukcje aktualizacji dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-278 pod adresem: https://www.dell.com/support/kbdoc/en-us/000481268/dsa-2026-278-security-update-for-dell-powerprotect-data-domain-multiple-vulnerabilities
Dell PowerProtect Data Domain w wersjach 7.7.1.0 – 8.7; LTS2026 w wersjach 8.6.1.0 – 8.6.1.10; LTS2025 w wersjach 8.3.1.0 – 8.3.1.30; LTS2024 w wersjach 7.13.1.0 – 7.13.1.70.
Dell wprost rekomenduje w opisie podatności jak najszybsze przeprowadzenie aktualizacji ('upgrade at the earliest opportunity'), co podkreśla powagę zagrożenia pomimo braku potwierdzonego aktywnego wykorzystania w środowisku produkcyjnym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Data Domain Operating System
OSDell7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)8.7.0.0 – 8.8.0.0 (bez)
Powiązane podatności
Path Traversal w Dell PowerProtect Data Domain umożliwia przejęcie systemu
Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS
Integer overflow w Dell PowerProtect Data Domain — podatność DoS
Stored XSS w Dell PowerProtect Data Domain — kradzież sesji
Nieprawidłowa autoryzacja w Dell PowerProtect Data Domain