„`html
Zusammenfassung
Eine OS-Command-Injection-Schwachstelle wurde in Dell PowerProtect Data Domain identifiziert.
Die Vulnerability (CVE-2026-49813) ermöglicht es Angreifern mit hohen Privilegien und lokalem Zugriff,
beliebige Befehle auf dem betroffenen System auszufĂĽhren. Der CVSS-Score von 6.7 klassifiziert diese
als Medium-Schweregrad-Vulnerability.
Betroffene Systeme
Folgende Versionen sind anfällig:
- PowerProtect Data Domain 7.7.1.0 bis 8.7
- LTS2026-Release: Version 8.6.1.0 bis 8.6.1.10
- LTS2025-Release: Version 8.3.1.0 bis 8.3.1.30
- LTS2024-Release: Version 7.13.1.0 bis 7.13.1.70
Technische Details
Die Schwachstelle resultiert aus einer unzureichenden Neutralisierung von Sonderzeichen in OS-Befehlen.
Dies ermöglicht eine Command-Injection-Attacke. Der Angreifer benötigt hohe Privilegien und lokalen
Systemzugriff, um die Vulnerability auszunutzen. Durch manipulierte Input-Parameter können Shell-Metacharakter
eingeschleust werden, die zur AusfĂĽhrung unbeabsichtigter Befehle fĂĽhren.
Die Vulnerability betrifft das Befehlsverarbeitungssystem des Datensicherungsprodukts und ermöglicht
die Umgehung von Zugriffsbeschränkungen durch direkte Shell-Kommandoausführung.
Empfohlene Massnahmen
- Inventarisieren Sie alle Dell PowerProtect Data Domain-Systeme in Ihrer Umgebung
- Beschränken Sie den lokalen Zugriff auf Systeme mit hohen Privilegien auf vertrauenswürdige Benutzer
- Implementieren Sie Zugriffskontrollen und Auditing fĂĽr administrative Konten
- Überwachen Sie verdächtige Befehle und Systemaktivitäten auf betroffenen Systemen
- Warten Sie auf verfĂĽgbare Sicherheits-Patches von Dell und installieren Sie diese zeitnah
- Erwägen Sie Segmentierung des Backup-Netzwerks zur Risikominderung
Bewertung
Mit einem CVSS-Score von 6.7 und der Voraussetzung hoher Privilegien ist das unmittelbare
Exploitationsrisiko moderat. Dennoch sollten betroffene Systeme priorisiert aktualisiert werden.
Bislang sind keine Patches verfügbar. Organisationen sollten verstärkt auf Zugriffskontrolle und
Monitoring setzen, bis offizielle Updates bereitgestellt werden.
„`