CVE-2026-35070Dell SmartFabric Storage Software在1.4.5之前的版本中存在命令注入漏洞。该漏洞源于应用程序未能正确中和用于命令的特殊元素。具有本地访问权限的高权限攻击者可以利用此漏洞,通过构造恶意输入执行任意系统命令,从而导致攻击者获得对文件系统的非授权访问,严重影响系统的机密性、完整性和可用性。
该漏洞属于典型的命令注入(Command Injection)漏洞。其根本原因是软件在处理用户提供的输入时,缺乏严格的过滤或转义机制,直接将输入拼接到系统命令中执行。根据CVSS向量(AV:L/AC:H/PR:H/UI:N/S:U),攻击者必须拥有本地访问权限和高权限级别(如管理员权限)。攻击者通过向受影响接口提交包含Shell元字符(如;、|、&、`等)的恶意数据,欺骗后端应用程序执行非预期的操作系统命令。尽管攻击复杂度较高且需要高权限,但一旦利用成功,攻击者即可突破应用程序沙箱限制,以运行服务的权限执行任意代码,进而读取、修改或删除文件系统中的敏感数据。