CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56688

OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root

CVSS 9.1v3.1pub. 2026-07-10upd. 2026-07-16

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu OS Command Injection, która umożliwia zdalnemu atakującemu z uprawnieniami administratora wykonanie dowolnych poleceń z prawami root. Skuteczne wykorzystanie może prowadzić do pełnego przejęcia urządzenia oraz lateral movement w zarządzanej infrastrukturze.

Pokaż oryginał (EN)

Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability during OS Repository processing to achieve arbitrary command execution as root, potentially leading to full appliance compromise and lateral movement into managed infrastructure.

🤖 Analiza AI
Jak działa

Podatność wynika z niewłaściwej neutralizacji znaków specjalnych w poleceniach systemowych podczas przetwarzania repozytorium systemu operacyjnego (OS Repository processing). Atakujący z wysokimi uprawnieniami i zdalnym dostępem może wstrzyknąć złośliwe polecenia systemowe, które zostaną wykonane przez aplikację z prawami root. Brak odpowiedniej walidacji danych wejściowych pozwala na ominięcie ograniczeń i przejęcie pełnej kontroli nad urządzeniem.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń z uprawnieniami root, co może prowadzić do kompromitacji całego systemu oraz lateral movement w infrastrukturze zarządzanej przez Dell PowerFlex Manager.

Mitygacja

Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegółowe informacje dostępne w biuletynie bezpieczeństwa Dell DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities

Kogo dotyczy

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1

Uwagi

Podatność wymaga posiadania przez atakującego wysokich uprawnień (high privileged), co nieznacznie ogranicza powierzchnię ataku. Mimo to wynik CVSS wynosi 9.1 (CRITICAL) ze względu na zmieniony zakres (Scope: Changed) i pełen wpływ na poufność, integralność oraz dostępność.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Dell Powerflex Manager

    APP
    Dell
    4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-37143CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse

CVE-2026-56689HIGH7.7PL ✓ten sam produkt

SQL Injection w Dell PowerFlex Manager — ujawnienie informacji

CVE-2026-56690HIGH8.5PL ✓ten sam produkt

SQL Injection w Dell PowerFlex Manager — ujawnienie danych

CVE-2026-32804HIGH8.1ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...

CVE-2026-22283HIGH7.5ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...