Dell Technologies - CVE-2026-53481

Date de publication :

Il s'agit d'une vulnérabilité dans le mécanisme de contrôle des chemins d'accès de DD OS.

Dell PowerProtect Data Domain est une gamme d'appliances de sauvegarde et de déduplication de données, disponible sous forme physique, virtuelle ou en service cloud APEX Protection Storage. Le système repose sur le système d'exploitation propriétaire DD OS et sert de cible de stockage pour les solutions de sauvegarde d'entreprise, avec des fonctions de réplication, de rétention et de gestion centralisée via Data Domain Management Center.

Le composant concerné ne limite pas correctement les chemins fournis en entrée vers un répertoire restreint, ce qui constitue une faille de type traversée de répertoire. Un attaquant distant et non authentifié peut construire une requête contenant des séquences de navigation de chemin pour sortir du répertoire prévu et atteindre des ressources situées en dehors du périmètre autorisé du système. La faille est accessible via le réseau, ne nécessite aucun privilège préalable ni interaction utilisateur, et présente une complexité d'attaque faible.

Elle permet un accès non autorisé au système pouvant conduire à sa prise de contrôle complète.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   DD OS branche Feature Release, versions 7.7.1.0 jusqu'à 8.7.0.0
•   DD OS LTS2026, versions 8.6.1.0 à 8.6.1.10
•   DD OS LTS2025, versions 8.3.1.0 à 8.3.1.30
•   DD OS LTS2024, versions 7.13.1.0 à 7.13.1.70 (branche en fin de support standard, maintenue en LTS)

Solutions ou recommandations

•   Branche Feature Release : versions 8.8.0.0 et supérieures
•   Branche LTS2026 (8.6.1) : versions 8.6.1.20 et supérieures
•   Branche LTS2025 (8.3.1) : versions 8.3.1.40 et supérieures
•   Branche LTS2024 (7.13.1) : versions 7.13.1.80 et supérieures