Dell пусна актуализации за сигурност, за да коригира множество критични уязвимости в своите продукти PowerProtect Data Domain, които биха могли да позволят на отдалечен нападател без удостоверяване да поеме пълен контрол над засегнатите системи.
Уязвимостите засягат няколко платформи PowerProtect Data Domain, включително Data Domain устройства, Data Domain Virtual Edition, Dell APEX Protection Storage и Data Domain Management Center.
Най-сериозните уязвимости биха могли да позволят на нападател отдалечен достъп и пълен контрол над компрометирана система, без да са необходими валидни идентификационни данни или взаимодействие с потребителя.
Двата най-критични пропуска са CVE-2026-53483 и CVE-2026-53481, и двата с оценка за сериозност по CVSS 9.8 от 10, което ги прави критични.
Векторът на CVSS за тези уязвимости показва, че те могат да бъдат експлоатирани по мрежа с ниска сложност на атаката, без изискване за привилегии и без взаимодействие с жертвата.
CVE-2026-53483 е уязвимост, свързана с неправилно удостоверяване в Dell PowerProtect Data Domain. Тя потенциално позволява на отдалечен нападател без удостоверяване да получи неоторизиран достъп до уязвимо устройство. Успешната експлоатация може да даде на нападателя пълен контрол над системата, което накара Dell да призове клиентите да инсталират актуализации възможно най-скоро.
CVE-2026-53481 е уязвимост за преминаване през директории (path traversal), което означава, че има неправилно ограничаване на пътя до защитена директория. Тази слабост може да позволи на отдалечен нападател без оторизация да осъществи достъп до ресурси извън предвидените граници на директорията. Експлоатацията на този пропуск също може да доведе до неоторизиран достъп до системата и пълно компрометиране на засегнатата платформа.
Засегнатите версии включват DD OS версии от 7.7.1.0 до 8.7.0.0, както и поддържаните клонове с дългосрочна поддръжка (LTS):
- DD OS 8.6.1.0 до 8.6.1.10
- LTS2025 версии 8.3.1.0 до 8.3.1.30
- LTS2024 версии 7.13.1.0 до 7.13.1.70
Dell пусна коригирани версии за всеки поддържан клон. Организациите, използващи стандартни версии, трябва да надстроят до DD OS 8.7.0.0 или по-нова, или до DD OS 8.8.0.0 или по-нова. Клиентите на версии с дългосрочна поддръжка трябва да преминат към DD OS 8.6.1.20, 8.3.1.40 или 7.13.1.80, или към всяка по-нова приложима версия.
Системите за защита на данни са високопрофилни цели, тъй като често съхраняват резервни копия на данни, точки за възстановяване, идентификационни данни и оперативна информация. Пълното компрометиране може да позволи на нападателите да откраднат защитени данни, да променят конфигурации, да прекъснат операциите по архивиране или да изтрият резервните копия преди внедряването на зловреден софтуер за откуп (ransomware).
Организациите трябва да дадат приоритет на обновяването на достъпните през интернет или отдалечено управлявани системи Data Domain, да ограничат административните интерфейси до доверени мрежи и да прегледат регистрационните файлове за удостоверяване за необичайна активност.