Dell - CVE-2026-67261
Date de publication :
Il s'agit d'une vulnérabilité d'injection de commandes système affectant le composant IAPI de Dell Virtual Storage Integrator for VMware vSphere Client.
Dell Virtual Storage Integrator (VSI) for VMware vSphere Client est une extension VMware permettant d'administrer et d'intégrer les solutions de stockage Dell depuis l'interface vSphere.
La vulnérabilité est causée par une validation insuffisante des entrées au sein du composant IAPI, permettant à un attaquant distant non authentifié d'injecter et d'exécuter des commandes système sur le système d'exploitation sous-jacent.
Elle permet à un attaquant distant non authentifié d'exécuter du code arbitraire avec les privilèges root et de compromettre totalement le système affecté.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Dell Virtual Storage Integrator for VMware vSphere Client antérieur à la version 10.11.1.0.