CRITICAL✓ PATCH🇬🇧 English

CVE-2026-67261

Dell Virtual Storage Integrator – OS Command Injection z uprawnieniami root (RCE bez uwierzytelnienia)

CVSS 9.8v3.1pub. 2026-08-06upd. 2026-08-07

Dell Virtual Storage Integrator (VSI) for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0 zawiera podatność typu OS Command Injection w komponencie IAPI, umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami root. Podatność jest oceniana jako krytyczna, ponieważ może prowadzić do całkowitego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Dell Virtual Storage Integrator for VMware vSphere Client, versions prior to 10.11.1.0, contain(s) an OS Command Injection vulnerability in the IAPI component. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of arbitrary OS commands on the application's underlying operating system with root privileges. Exploitation may lead to a complete system takeover by an attacker. This vulnerability is considered critical as it allows an unauthenticated remote attacker to achieve arbitrary code execution as root, potentially compromising the entire VSI deployment and underlying infrastructure. Dell recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność (CWE-78) wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do komponentu IAPI, który następnie przekazuje je do wywołań systemowych. Atakujący może skonstruować złośliwe żądanie sieciowe zawierające spreparowane polecenia systemowe, które zostaną wykonane przez podatną aplikację bez żadnego uwierzytelnienia. Ponieważ komponent działa z uprawnieniami root, atakujący uzyskuje natychmiastowy, pełny dostęp do systemu operacyjnego hosta.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami root, co w praktyce oznacza całkowite przejęcie systemu, w tym możliwość kompromitacji całego środowiska VSI oraz powiązanej infrastruktury VMware vSphere.

Mitygacja

Należy pilnie zaktualizować Dell Virtual Storage Integrator do wersji 10.11.1.0 lub nowszej. Dell rekomenduje przeprowadzenie aktualizacji w możliwie najkrótszym czasie. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-335 pod adresem: https://www.dell.com/support/kbdoc/en-us/000496035/dsa-2026-335-security-update-for-dell-virtual-storage-integrator-for-vmware-vsphere-client-multiple-vulnerabilities

Kogo dotyczy

Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Virtual Storage Integrator

    APP
    Dell
    < 10.11.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEAuth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2026-54489CRITICAL9.1PL ✓ten sam produkt

Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)

CVE-2026-46738CRITICAL9.1PL ✓ten sam vendor

Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)

CVE-2026-40712CRITICAL9.1PL ✓ten sam vendor

Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)

CVE-2026-56688CRITICAL9.1PL ✓ten sam vendor

OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root