Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu OS Command Injection, która umożliwia zdalnemu atakującemu z uprawnieniami administratora wykonanie dowolnych poleceń z prawami root. Skuteczne wykorzystanie może prowadzić do pełnego przejęcia urządzenia oraz lateral movement w zarządzanej infrastrukturze.
▸ Pokaż oryginał (EN)
Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability during OS Repository processing to achieve arbitrary command execution as root, potentially leading to full appliance compromise and lateral movement into managed infrastructure.
Podatność wynika z niewłaściwej neutralizacji znaków specjalnych w poleceniach systemowych podczas przetwarzania repozytorium systemu operacyjnego (OS Repository processing). Atakujący z wysokimi uprawnieniami i zdalnym dostępem może wstrzyknąć złośliwe polecenia systemowe, które zostaną wykonane przez aplikację z prawami root. Brak odpowiedniej walidacji danych wejściowych pozwala na ominięcie ograniczeń i przejęcie pełnej kontroli nad urządzeniem.
Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń z uprawnieniami root, co może prowadzić do kompromitacji całego systemu oraz lateral movement w infrastrukturze zarządzanej przez Dell PowerFlex Manager.
Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa Dell DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities
Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1
Podatność wymaga posiadania przez atakującego wysokich uprawnień (high privileged), co nieznacznie ogranicza powierzchnię ataku. Mimo to wynik CVSS wynosi 9.1 (CRITICAL) ze względu na zmieniony zakres (Scope: Changed) i pełen wpływ na poufność, integralność oraz dostępność.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HDell Powerflex Manager
APPDell4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
Powiązane podatności
Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse
SQL Injection w Dell PowerFlex Manager — ujawnienie informacji
SQL Injection w Dell PowerFlex Manager — ujawnienie danych
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...