„`html
Zusammenfassung
CVE-2026-46465 ist eine Format-String-Anfälligkeit in Dell PowerProtect Data Domain, die es privilegierten Angreifern mit Netzwerkzugriff ermöglicht, sensible Informationen offenzulegen oder Denial-of-Service-Zustände hervorzurufen. Die Schwachstelle betrifft mehrere aktive Release-Versionen und wurde mit dem CVSS-Score 5.5 als Medium-Schweregrad klassifiziert.
Betroffene Systeme
- PowerProtect Data Domain Versionen 7.7.1.0 bis 8.7
- LTS2026 Release: 8.6.1.0 bis 8.6.1.10
- LTS2025 Release: 8.3.1.0 bis 8.3.1.30
- LTS2024 Release: 7.13.1.0 bis 7.13.1.70
Technische Details
Die Format-String-Anfälligkeit entsteht durch unzureichende Validierung extern kontrollierbarer Eingaben in einer Formatierungs-Funktion. Ein Angreifer kann speziell konstruierte Format-String-Sequenzen (wie %x, %s, %n) übermitteln, um auf Stack-Speicher zuzugreifen oder Speicherschreiboperationen auszuführen.
Ausnutzungsszenario: Ein autorisierter Remote-Benutzer mit hohen Privilegien sendet manipulierte Daten an eine anfällige Komponente des Data Domain Systems. Dies könnte dazu führen, dass:
- Speicherinhalt offengelegt wird (Information Disclosure)
- Speicher überschrieben wird, wodurch DoS-Bedingungen entstehen
- Potenziell weiterer Code-Ausführung ermöglicht wird
Empfohlene Massnahmen
- Netzwerkzugriff auf PowerProtect Data Domain Systems restriktiv konfigurieren
- Zugriff auf privilegierte Administrationsschnittstellen mit starker Authentifizierung schützen
- Systemlogs auf verdächtige Format-String-Muster überwachen
- Auf Sicherheitsmitteilungen von Dell achten für verfügbare Patches
- Interne Segmentierung implementieren, um Auswirkungen eines Kompromiss zu begrenzen
Bewertung
Trotz des Medium-Schweregrad-Ratings ist diese Schwachstelle relevant, da sie anfällige Backup-Systeme betrifft und hohe Privilegien voraussetzt. Die fehlende Verfügbarkeit eines Patches erfordert sofortige defensive Massnahmen zur Netzwerk- und Zugriffskontrolle.
„`