CRITICAL✓ PATCH🇬🇧 English

CVE-2026-53483

Obejście uwierzytelniania w Dell PowerProtect Data Domain (Auth Bypass)

CVSS 9.8v3.1pub. 2026-07-07upd. 2026-07-08

Dell PowerProtect Data Domain zawiera krytyczną podatność polegającą na niewłaściwym uwierzytelnianiu (CWE-287), umożliwiającą nieuwierzytelnionemu atakującemu zdalne uzyskanie nieautoryzowanego dostępu do systemu. Podatność otrzymała ocenę CVSS 9.8, co czyni ją jedną z najpoważniejszych możliwych.

Pokaż oryginał (EN)

Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.7, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 an improper authentication vulnerability. An unauthenticated attacker with remote access could potentially exploit this vulnerability, leading to unauthorized access. This is a critical severity vulnerability as it allows an attacker to take complete control of system; so Dell recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w mechanizmie uwierzytelniania (improper authentication) w oprogramowaniu Dell PowerProtect Data Domain. Nieuwierzytelniony atakujący posiadający zdalny dostęp sieciowy może ominąć procedury weryfikacji tożsamości bez konieczności podawania poprawnych poświadczeń. Wektor ataku sieciowy (AV:N), brak wymagań co do złożoności (AC:L), uprawnień (PR:N) oraz interakcji użytkownika (UI:N) oznaczają, że exploit może być przeprowadzony w pełni zdalnie i bez żadnej współpracy ze strony ofiary.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na przejęcie pełnej kontroli nad systemem, co wiąże się z naruszeniem poufności, integralności oraz dostępności chronionych danych i usług backupowych.

Mitygacja

Dell zaleca niezwłoczną aktualizację oprogramowania do wersji wolnych od podatności. Szczegółowe informacje o dostępnych patchach oraz instrukcje aktualizacji dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-278 pod adresem: https://www.dell.com/support/kbdoc/en-us/000481268/dsa-2026-278-security-update-for-dell-powerprotect-data-domain-multiple-vulnerabilities

Kogo dotyczy

Dell PowerProtect Data Domain w wersjach 7.7.1.0 – 8.7; LTS2026 w wersjach 8.6.1.0 – 8.6.1.10; LTS2025 w wersjach 8.3.1.0 – 8.3.1.30; LTS2024 w wersjach 7.13.1.0 – 7.13.1.70.

Uwagi

Dell wprost rekomenduje w opisie podatności jak najszybsze przeprowadzenie aktualizacji ('upgrade at the earliest opportunity'), co podkreśla powagę zagrożenia pomimo braku potwierdzonego aktywnego wykorzystania w środowisku produkcyjnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Data Domain Operating System

    OS
    Dell
    7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)8.7.0.0 – 8.8.0.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-53481CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Dell PowerProtect Data Domain umożliwia przejęcie systemu

CVE-2025-36594CRITICAL9.8PL ✓ten sam produkt

Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS

CVE-2026-53482HIGH7.5PL ✓ten sam produkt

Integer overflow w Dell PowerProtect Data Domain — podatność DoS

CVE-2026-41122HIGH7.1PL ✓ten sam produkt

Stored XSS w Dell PowerProtect Data Domain — kradzież sesji

CVE-2026-56086HIGH8.8PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Dell PowerProtect Data Domain