HIGH✓ PATCH🇬🇧 English

CVE-2026-56690

SQL Injection w Dell PowerFlex Manager — ujawnienie danych

CVSS 8.5v3.1pub. 2026-07-10upd. 2026-07-16

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu SQL Injection (CWE-89), umożliwiającą zdalnemu atakującemu o niskich uprawnieniach nieautoryzowany dostęp do danych. Podatność jest szczególnie groźna, ponieważ może prowadzić do ujawnienia wrażliwych informacji bez konieczności interakcji ofiary.

Pokaż oryginał (EN)

Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Information disclosure, Information exposure, and Unauthorized access.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w zapytaniach SQL (Improper Neutralization of Special Elements used in an SQL Command). Atakujący z niskim poziomem uprawnień i zdalnym dostępem do aplikacji może wstrzyknąć złośliwy kod SQL do podatnego parametru wejściowego. Wykonanie tak spreparowanego zapytania pozwala na odczyt danych z bazy danych wykraczający poza zakres przyznanych uprawnień. Zasięg ataku (Scope: Changed) wskazuje, że podatność może mieć wpływ na komponenty wykraczające poza bezpośrednio atakowany zasób.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (Information disclosure, Information exposure) oraz potencjalnie uzyskać dostęp do zasobów, do których nie powinien mieć uprawnień (Unauthorized access). Wpływ na integralność danych jest ograniczony, a podatność nie powoduje utraty dostępności systemu.

Mitygacja

Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegóły aktualizacji dostępne są w biuletynie producenta DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities

Kogo dotyczy

Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1

Uwagi

Podatność jest częścią zbiorczej aktualizacji bezpieczeństwa Dell DSA-2026-066 obejmującej wiele podatności w oprogramowaniu PowerFlex.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
  • Dell Powerflex Manager

    APP
    Dell
    4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-56688CRITICAL9.1PL ✓ten sam produkt

OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root

CVE-2024-37143CRITICAL10.0PL ✓ten sam produkt

Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse

CVE-2026-56689HIGH7.7PL ✓ten sam produkt

SQL Injection w Dell PowerFlex Manager — ujawnienie informacji

CVE-2026-32804HIGH8.1ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...

CVE-2026-22283HIGH7.5ten sam produkt

Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...