HIGH✓ PATCH🇬🇧 English

CVE-2026-56689

SQL Injection w Dell PowerFlex Manager — ujawnienie informacji

CVSS 7.7v3.1pub. 2026-07-10upd. 2026-07-16

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu SQL Injection, umożliwiającą zdalnemu atakującemu o niskich uprawnieniach nieuprawniony odczyt danych. Podatność jest groźna ze względu na możliwość eksploatacji przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Information exposure.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89). Atakujący posiadający podstawowe uwierzytelnienie do systemu może wysyłać spreparowane zapytania zawierające złośliwy kod SQL. Brak odpowiedniego filtrowania danych wejściowych pozwala na manipulację logiką zapytań do bazy danych i wyciągnięcie informacji wykraczających poza przypisane uprawnienia. Wektor ataku jest sieciowy, nie wymaga złożonych warunków ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych aplikacji Dell PowerFlex Manager. Podatność prowadzi do ujawnienia informacji (Information exposure), potencjalnie obejmujących dane konfiguracyjne środowiska PowerFlex.

Mitygacja

Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities

Kogo dotyczy

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
  • Dell Powerflex Manager

    APP
    Dell
    4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-56688CRITICAL9.1PL ✓ten sam produkt

OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root

CVE-2024-37143CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse

CVE-2026-56690HIGH8.5PL ✓ten sam produkt

SQL Injection w Dell PowerFlex Manager — ujawnienie danych

CVE-2026-32804HIGH8.1ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...

CVE-2026-22283HIGH7.5ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...