Dell PowerProtect Data Domain zawiera podatność klasy Incorrect Authorization (CWE-863), która umożliwia uwierzytelnionemu atakującemu z niskimi uprawnieniami uzyskanie nieautoryzowanego dostępu do systemu. Zagrożenie dotyczy szerokiego zakresu wersji oprogramowania i jest dostępne zdalnie bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Dell PowerProtect Data Domain, versions 7.7.1.0 through 8.6, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 contain an Incorrect Authorization vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to unauthorized access.
Podatność wynika z nieprawidłowej implementacji mechanizmów autoryzacji w systemie Dell PowerProtect Data Domain. Atakujący posiadający konto o niskich uprawnieniach może, poprzez sieć, wykorzystać błędną weryfikację uprawnień w celu uzyskania dostępu do zasobów lub operacji, do których nie powinien mieć prawa. Brak wymogu interakcji po stronie użytkownika oraz niska złożoność ataku znacząco zwiększają ryzyko eksploatacji.
Atakujący może uzyskać nieautoryzowany dostęp do systemu, co zgodnie z wektorem CVSS może skutkować naruszeniem poufności, integralności oraz dostępności chronionych danych i funkcji systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych zawarto w biuletynie Dell DSA-2026-278 dostępnym pod adresem: https://www.dell.com/support/kbdoc/en-us/000481268/
Dell PowerProtect Data Domain w wersjach 7.7.1.0–8.6, LTS2026 w wersjach 8.6.1.0–8.6.1.10, LTS2025 w wersjach 8.3.1.0–8.3.1.30, LTS2024 w wersjach 7.13.1.0–7.13.1.70
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HDell Data Domain Operating System
OSDell7.7.1.0 – 7.13.1.80 (bez)7.14.0.0 – 8.3.1.40 (bez)8.4.0.0 – 8.6.1.20 (bez)
Powiązane podatności
Obejście uwierzytelniania w Dell PowerProtect Data Domain (Auth Bypass)
Path Traversal w Dell PowerProtect Data Domain umożliwia przejęcie systemu
Authentication Bypass by Spoofing w Dell PowerProtect Data Domain DD OS
Stored XSS w Dell PowerProtect Data Domain — kradzież sesji
Integer overflow w Dell PowerProtect Data Domain — podatność DoS