Kritische Schwachstellen in Dell PowerScale OneFS

Dell hat im Security Advisory DSA-2025-119 mehrere schwerwiegende Sicherheitslücken in seinem PowerScale OneFS-Betriebssystem bekannt gegeben. Die Schwachstellen betreffen verschiedene OneFS-Versionen zwischen 9.4.0.0 und 9.10.1.0 und ermöglichen Angreifern unter anderem Remote Code Execution, nicht autorisierten Systemzugriff, Denial of Service und Informationslecks.

Am kritischsten stuft Dell die Schwachstelle CVE-2025-27690 ein: Diese erlaubt es, durch Verwendung von Standardpasswörtern auf privilegierte Benutzerkonten zuzugreifen – ohne vorherige Authentifizierung. Die CVSS-Bewertung liegt hier bei 9.8 von 10. Weitere Schwachstellen umfassen falsche Autorisierungsprüfungen (CVE-2025-26330), Integer-Überläufe (CVE-2025-22471) sowie Lücken bei Ressourcenkontrolle, Dateizugriff und Verzeichnisauflistung.

Dell hat entsprechende Sicherheitsupdates bereitgestellt, u.a. mit der Version 9.10.1.1 als aktuellste Long-Term Support (LTS)-Release. Kunden sollten dringend auf die neueste Version upgraden, da viele ältere Releases nicht mehr unterstützt und somit nicht gepatcht werden.

Für CVE-2025-27690 existieren temporäre Workarounds, wie das Sperren privilegierter Systemnutzer, das Deaktivieren der Web- und API-Zugänge sowie die Einschränkung des Netzwerkzugriffs. Diese Maßnahmen bieten jedoch keinen vollständigen Schutz – ein Update ist daher zwingend erforderlich.

Weitere Details und Downloadlinks finden sich im offiziellen Dell PowerScale OneFS Support-Bereich. Kunden wird geraten, umgehend Maßnahmen zur Absicherung ihrer Systeme zu ergreifen.

Related Posts

Europcar: Datenleck von bis zu 200.000 Kundendaten

April 2025 – Die Europcar Mobility Group wurde laut BleepingComputer Opfer eines schwerwiegenden Cyberangriffs. Ein unbekannter Hacker verschaffte sich Zugang zu den GitLab-Repositories des Unternehmens und stahl dabei nicht nur Source Code für die Android- und iOS-Apps, sondern auch persönliche Daten von bis zu 200.000 Kunden der Marken Goldcar und Ubeeqo. Der Angreifer erbeutete über 9.000 SQL-Backups sowie mehr als 260 .ENV-Dateien mit sensiblen Konfigurationsdaten. Der Hacker drohte mit der Veröffentlichung der Daten.

Read More

Kritische RCE-Schwachstelle CVE-2025-2945 in pgAdmin entdeckt

Am 4. April 2025 wurde eine gravierende Remote Code Execution (RCE) Schwachstelle in der beliebten PostgreSQL-Administrationsoberfläche pgAdmin (Versionen < 9.2) öffentlich gemacht. Die Sicherheitslücke (CVE-2025-2945) betrifft zwei API-Endpunkte: /sqleditor/query_tool/download/<int:trans_id> und /cloud/deploy. In beiden Fällen wird unvalidierter Benutzereingabe durch die gefährliche Python-Funktion eval() verarbeitet – ein klassisches Einfallstor für RCE-Angriffe.

Read More

Use-After Free Schwacsthelle in XZUtils

In den Versionen 5.3.3alpha bis einschließlich 5.8.0 von XZ Utils wurde eine schwerwiegende Sicherheitslücke entdeckt (CVE-2025-31115), die beim Einsatz des Multithread-Decoders zu einem Absturz oder potenziell gefährlichem Verhalten führen kann. Konkret kann es bei ungültigen Eingaben zur Verwendung bereits freigegebenen Speichers (Use-After-Free) sowie zu Schreibzugriffen auf ungültige Speicheradressen kommen.

Read More