Rund 550 Sicherheitslücken in Dell PowerProtect Cyber Recovery, drei davon mit Höchstwertung
Dell hat für seine Backup- und Wiederherstellungslösung PowerProtect Cyber Recovery ein umfangreiches Sicherheitsupdate veröffentlicht. Insgesamt geht es um rund 550 Schwachstellen. Drei davon erreichen den maximalen CVSS-Score von 10 von 10 und gelten damit als kritisch. Betroffen ist ausgerechnet ein Produkt, das im Ernstfall die letzte saubere Kopie der Unternehmensdaten schützen soll. Wer eine solche Umgebung betreibt, sollte zeitnah patchen.
Wer ist betroffen?
Die Schwachstellen stecken nicht nur in der Cyber-Recovery-Anwendung selbst, sondern zu einem großen Teil in mitgelieferten Drittanbieter-Komponenten und im zugrundeliegenden SUSE-Linux-System. Dell hat die betroffenen CVEs in einem Advisory gebündelt. Der überwiegende Teil entfällt auf das Betriebssystem SUSE Linux Enterprise Server 15 sowie auf eingebettete Bibliotheken.
Besonders gefährlich sind drei kritische Lücken:
- Zwei Schwachstellen in der Netzwerkbibliothek Netty (CVE-2026-45674 und CVE-2026-47691) mit CVSS 10 betreffen die DNS-Verarbeitung. Angreifer können manipulierte DNS-Antworten unterschieben und ein System so auf einen von ihnen kontrollierten Server umleiten.
- Ein Zertifikatsfehler in der Go-Komponente crypto/tls, ebenfalls mit CVSS 10, kann dazu führen, dass eigentlich nicht vertrauenswürdige TLS-Verbindungen als gültig akzeptiert werden. Damit lässt sich verschlüsselte Kommunikation aushebeln.
Im schlimmsten Fall können Angreifer über die Schwachstellen die vollständige Kontrolle über ein betroffenes System erlangen. Berichte über aktive Angriffe liegen laut Dell bislang nicht vor. Das ist allerdings kein Grund, mit dem Update zu warten, denn sobald ein Patch öffentlich ist, wird auch die Schwachstelle für Angreifer nachvollziehbar.
Warum das kritisch ist
PowerProtect Cyber Recovery ist genau die Komponente, auf die sich ein Unternehmen nach einem Ransomware-Angriff verlassen können muss. Die Lösung arbeitet mit unveränderlichen Backups und einem isolierten Datentresor, um eine saubere Wiederherstellung zu garantieren. Wenn Angreifer ausgerechnet dieses System kompromittieren, verlieren Betroffene ihren wichtigsten Notanker. Backup- und Recovery-Systeme sind aus genau diesem Grund ein bevorzugtes Ziel, weil dort Sicherungskopien, Zugangsdaten und Konfigurationen zusammenlaufen.
- PowerProtect Cyber Recovery auf Version 20.3.0.0 aktualisieren. Alle vorherigen Versionen gelten laut Dell als verwundbar.
- Für das mitgelieferte Betriebssystem das passende OS-Update einspielen: cyber-recovery-osupdate-15.4.0-19.bin für SLES 15 SP4 beziehungsweise cyber-recovery-osupdate-15.6.1-1.bin für SLES 15 SP6.
- Das Update über den offiziellen Weg in den Cyber-Recovery-Tresor einspielen, damit die Isolation der Umgebung erhalten bleibt.
- Nach dem Patchen die installierten Versionen kontrollieren und dokumentieren.