CRITICAL✓ PATCH🇬🇧 English

CVE-2026-54489

Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta

CVSS 9.1v3.1pub. 2026-08-06upd. 2026-08-07

Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0 zawiera krytyczną podatność na ujawnienie wrażliwych informacji. Niezalogowany zdalny atakujący może uzyskać aktywne dane uwierzytelniające sesji i w pełni podszywać się pod uwierzytelnionych użytkowników, w tym administratorów.

Pokaż oryginał (EN)

Dell Virtual Storage Integrator for VMware vSphere Client, versions prior to 10.11.1.0, contain(s) a Sensitive Information Disclosure vulnerability. An unauthenticated remote attacker could potentially exploit this vulnerability, leading to information disclosure and session hijacking. This vulnerability is considered critical as it allows an unauthenticated attacker to obtain active session credentials and fully impersonate authenticated users, including administrators. Dell recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność (CWE-200) polega na nieuprawnionym ujawnieniu wrażliwych danych przez aplikację. Atakujący bez żadnych poświadczeń może zdalnie, przez sieć, uzyskać dostęp do aktywnych tokenów lub danych sesji uwierzytelnionych użytkowników. Dzięki przejętym poświadczeniom możliwe jest pełne przejęcie tożsamości dowolnego użytkownika — w tym kont administracyjnych — co w praktyce skutkuje całkowitym pominięciem mechanizmów uwierzytelniania.

Skutki

Atakujący może przejąć aktywne sesje uwierzytelnionych użytkowników oraz administratorów, uzyskując pełny dostęp do funkcji zarządzania środowiskiem VMware vSphere obsługiwanym przez wtyczkę Dell Virtual Storage Integrator. Skutkuje to utratą poufności i integralności zarządzanej infrastruktury.

Mitygacja

Należy niezwłocznie zaktualizować Dell Virtual Storage Integrator for VMware vSphere Client do wersji 10.11.1.0 lub nowszej. Dell zaleca przeprowadzenie aktualizacji jak najszybciej. Szczegóły dostępne w biuletynie DSA-2026-335 pod adresem: https://www.dell.com/support/kbdoc/en-us/000496035/

Kogo dotyczy

Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Dell Virtual Storage Integrator

    APP
    Dell
    < 10.11.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-67261CRITICAL9.8PL ✓ten sam produkt

Dell Virtual Storage Integrator – OS Command Injection z uprawnieniami root (RCE bez uwierzytelnienia)

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)

CVE-2026-46738CRITICAL9.1PL ✓ten sam vendor

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVE-2026-40712CRITICAL9.1PL ✓ten sam vendor

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVE-2026-56688CRITICAL9.1PL ✓ten sam vendor

OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root