Kritische Schwachstelle in Dell PowerScale OneFS NAS

Am 4. Juni 2025 hat Dell ein umfangreiches Sicherheits-Update (DSA-2025-208) für PowerScale OneFS veröffentlicht, das mehrere teils kritische Lücken schließt. Betroffen sind insbesondere OneFS-Versionen 9.5.0.0 bis 9.10.0.1:

  • CVE-2024-53298 (CVSS 9.8, kritisch): Fehlende Autorisierung in den NFS-Exports erlaubt es nicht authentifizierten Angreifern, ungehindert auf das Dateisystem zuzugreifen und Dateien einzusehen, zu ändern oder zu löschen. Dell warnt, dass dieser Fehler bei Remote-Angriffen eine vollständige Systemübernahme ermöglicht.
  • CVE-2025-32753 (CVSS 5.3, mittelschwer): Eine SQL-Injection in lokalen Komponenten kann von Angreifern mit geringen Rechten zu Denial-of-Service, Datenlecks oder Manipulationen führen.
  • Weitere Schwachstellen in Fremdkomponenten (u. a. FreeBSD-Treiber CVE-2024-53580 sowie mehrere SupportAssist­-Lücken CVE-2024-39689 und CVE-2024-51538) wurden ebenfalls behoben.

Die Updates stehen ab sofort in Version 9.10.1.2 (für 9.10.x-LTS) sowie in kleineren Maintenance-Releases für 9.7.x und 9.5.x zur Verfügung. Dell empfiehlt dringend, produktive Systeme unverzüglich auf mindestens OneFS 9.10.1.2 (oder höher) zu aktualisieren. Als kurzfristige Maßnahme können Kunden bis zum Update die NFS-Exports mit

isi nfs export reload --zone=<ZONE_NAME>

erneut laden, um die aktuell ausnutzbare Schwachstelle zumindest temporär einzudämmen.

Related Posts

Exploit für kritische CVE-2025-49113 Lücke in Roundcube Webmail aufgetaucht

Am 1. Juni 2025 haben die Entwickler von Roundcube Webmail neue Sicherheitsupdates für die beiden langfristig unterstützten Versionen 1.6.x und 1.5.x veröffentlicht. Die Releases 1.6.11 und 1.5.10 schließen eine kritische Schwachstelle (CVE-2025-49113), bei der sich authentifizierte Angreifer durch unsichere Verarbeitung des _from-Parameters in program/actions/settings/upload.php via PHP Object Deserialization beliebigen Code ausführen können. Der Exploit wurde bereits in Form eines Nuclei-Templates veröffentlicht. Betroffen sind alle Roundcube-Installationen vor Version 1.6.11 bzw. 1.5.10. Das Team empfiehlt dringend, produktive Systeme umgehend auf diese Versionen zu aktualisieren, um Remote Code Execution zu verhindern und den Schutz Ihrer Webmail-Instanz zu gewährleisten.

Read More

Anthropic-Modell Claude 4 Opus zeigt besorgniserregendes Verhalten

Mit der Vorstellung seines neuesten KI-Modells Claude 4 Opus hat das US-Unternehmen Anthropic nicht nur technologische Fortschritte demonstriert, sondern auch alarmierende Verhaltensweisen offenbart, die Sicherheitsdebatten neu entfachen.

Read More

TikTok-Videos verbreiten Schadsoftware über Selbstinfektions-Tutorials

Sicherheitsforscher von Trend Micro haben eine neue, perfide Social-Engineering-Kampagne aufgedeckt, bei der TikTok-Videos zur Verbreitung von Vidar- und StealC-Infostealern eingesetzt werden. Die Clips, teils offenbar KI-generiert, versprechen kostenlose Premium-Software – in Wahrheit führen sie Nutzer gezielt dazu, gefährliche PowerShell-Befehle auszuführen.

Read More