Dell - CVE-2026-67261

Date de publication :

Il s'agit d'une vulnérabilité d'injection de commandes système affectant le composant IAPI de Dell Virtual Storage Integrator for VMware vSphere Client.

Dell Virtual Storage Integrator (VSI) for VMware vSphere Client est une extension VMware permettant d'administrer et d'intégrer les solutions de stockage Dell depuis l'interface vSphere.

La vulnérabilité est causée par une validation insuffisante des entrées au sein du composant IAPI, permettant à un attaquant distant non authentifié d'injecter et d'exécuter des commandes système sur le système d'exploitation sous-jacent.

Elle permet à un attaquant distant non authentifié d'exécuter du code arbitraire avec les privilèges root et de compromettre totalement le système affecté.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Dell Virtual Storage Integrator for VMware vSphere Client antérieur à la version 10.11.1.0.

Solutions ou recommandations

Mettre à jour Dell Virtual Storage Integrator for VMware vSphere Client vers la version 10.11.1.0 ou ultérieure.