DSA-2026-066 : mise à jour de sécurité du logiciel PowerFlex pour de multiples failles de sécurité
Summary: La mesure corrective du logiciel PowerFlex est disponible pour de multiples failles de sécurité qui peuvent être exploitées par des utilisateurs malveillants pour compromettre le système concerné. ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Impact
Critical
Details
| Composant tiers | CVE | Informations supplémentaires |
| noyau | CVE-2026-31431 | https://nvd.nist.gov/vuln/search |
| open ssh | CVE-2025-61984 | https://nvd.nist.gov/vuln/search |
| java | CVE-2025-50106, CVE-2025-30749 | https://nvd.nist.gov/vuln/search |
| netty | CVE-2025-55163, CVE-2025-58057 | https://nvd.nist.gov/vuln/search |
| commons-lang3 | CVE-2025-48924 | https://nvd.nist.gov/vuln/search |
| angus_smtp | CVE-2025-7962 | https://nvd.nist.gov/vuln/search |
| quarkus-vertx | CVE-2025-49574 | https://nvd.nist.gov/vuln/search |
| urllib3 | CVE-2025-50181 | https://nvd.nist.gov/vuln/search |
| Keycloak | CVE-2024-8176, CVE-2025-53066, CVE-2025-58187, CVE-2025-58188, CVE-2025-59250, CVE-2025-59375, CVE-2025-61723, CVE-2025-61725, CVE-2025-9086, CVE-2025-9187, CVE-2025-9230, CVE-2025-9162, CVE-2025-8419, CVE-2025-7784, CVE-2025-7365 | https://nvd.nist.gov/vuln/search |
| Code propriétaire CVE | Description | Score de base CVSS | Chaîne CVSS |
| CVE-2026-22283 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’inclusion de fonctionnalité depuis une sphère de contrôle non fiable. Un attaquant non authentifié disposant d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations. | 7,5 | CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVE-2026-40641 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’utilisation d’un algorithme cryptographique brisé ou à risque. Un attaquant non authentifié disposant d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations et la modification d’informations. | 4,8 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
| CVE-2026-35069 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité de neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une injection de script. | 5,7 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| CVE-2026-35068 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité de neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une divulgation d’informations. | 3,5 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| CVE-2026-35066 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant non authentifié disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait un déni de service. | 7,1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H |
| CVE-2026-35067 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une élévation des privilèges et un accès non autorisé. | 5,7 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| CVE-2026-35162 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant non authentifié disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait un déni de service. | 4,3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
| CVE-2026-35065 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’authentification incorrecte pour une fonction critique. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une exécution de code, un déni de service, une divulgation d’informations, une modification d’informations, une exécution à distance, une injection de script et un accès non autorisé. | 8,8 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CVE-2026-32804 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une authentification incorrecte. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait un accès non autorisé. | 8,1 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
| CVE-2026-49502 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une authentification incorrecte. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une divulgation d’informations, une modification d’informations et un accès non autorisé. | 7,4 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CVE-2024-47477 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une validation de certificat incorrecte. Un attaquant distant non authentifié pourrait exploiter cette faille de sécurité, ce qui entraînerait une attaque de l’homme du milieu combinée à un empoisonnement du cache DNS. | 6,5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
| CVE-2026-56690 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations, une fuite d’informations et un accès non autorisé. | 8,5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
| CVE-2026-56689 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait une fuite d’informations. | 7,7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
| CVE-2026-56688 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande système (« injection de commande système »). Un attaquant disposant de privilèges élevés et d’un accès distant pourrait exploiter cette faille de sécurité lors du traitement du référentiel du système d’exploitation pour exécuter des commandes arbitraires en tant qu’utilisateur root, ce qui entraînerait une compromission complète de l’appliance et un déplacement latéral vers l’infrastructure gérée. | 9,1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| Code propriétaire CVE | Description | Score de base CVSS | Chaîne CVSS |
| CVE-2026-22283 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’inclusion de fonctionnalité depuis une sphère de contrôle non fiable. Un attaquant non authentifié disposant d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations. | 7,5 | CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVE-2026-40641 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’utilisation d’un algorithme cryptographique brisé ou à risque. Un attaquant non authentifié disposant d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations et la modification d’informations. | 4,8 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
| CVE-2026-35069 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité de neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une injection de script. | 5,7 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| CVE-2026-35068 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité de neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une divulgation d’informations. | 3,5 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
| CVE-2026-35066 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant non authentifié disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait un déni de service. | 7,1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H |
| CVE-2026-35067 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant disposant de privilèges faibles et d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une élévation des privilèges et un accès non autorisé. | 5,7 | CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| CVE-2026-35162 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à un contrôle d’accès incorrect. Un attaquant non authentifié disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait un déni de service. | 4,3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L |
| CVE-2026-35065 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité d’authentification incorrecte pour une fonction critique. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une exécution de code, un déni de service, une divulgation d’informations, une modification d’informations, une exécution à distance, une injection de script et un accès non autorisé. | 8,8 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CVE-2026-32804 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une authentification incorrecte. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait un accès non autorisé. | 8,1 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
| CVE-2026-49502 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une authentification incorrecte. Un attaquant non authentifié disposant d’un accès réseau adjacent pourrait exploiter cette faille de sécurité, ce qui entraînerait une divulgation d’informations, une modification d’informations et un accès non autorisé. | 7,4 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
| CVE-2024-47477 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à une validation de certificat incorrecte. Un attaquant distant non authentifié pourrait exploiter cette faille de sécurité, ce qui entraînerait une attaque de l’homme du milieu combinée à un empoisonnement du cache DNS. | 6,5 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
| CVE-2026-56690 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait la divulgation d’informations, une fuite d’informations et un accès non autorisé. | 8,5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
| CVE-2026-56689 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande SQL (« injection SQL »). Un attaquant disposant de privilèges faibles et d’un accès distant pourrait exploiter cette faille de sécurité, ce qui entraînerait une fuite d’informations. | 7,7 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
| CVE-2026-56688 | Dell PowerFlex Manager (versions antérieures à 5.1.0.1) comporte une faille de sécurité liée à la neutralisation incorrecte d’éléments spécifiques utilisés dans une commande système (« injection de commande système »). Un attaquant disposant de privilèges élevés et d’un accès distant pourrait exploiter cette faille de sécurité lors du traitement du référentiel du système d’exploitation pour exécuter des commandes arbitraires en tant qu’utilisateur root, ce qui entraînerait une compromission complète de l’appliance et un déplacement latéral vers l’infrastructure gérée. | 9,1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Affected Products & Remediation
| Produit | Logiciel/firmware | Versions concernées | Versions corrigées | Lien |
| Logiciels PowerFlex | Logiciel | Versions antérieures à la version 5.1.0.1 | Version 5.1.0.1 ou ultérieure | Version RCM |
| Logiciels PowerFlex | Logiciel | Versions antérieures à la version 4.5.5.2 | Version 4.5.5.2 ou ultérieure | Version RCM |
| Produit | Logiciel/firmware | Versions concernées | Versions corrigées | Lien |
| Logiciels PowerFlex | Logiciel | Versions antérieures à la version 5.1.0.1 | Version 5.1.0.1 ou ultérieure | Version RCM |
| Logiciels PowerFlex | Logiciel | Versions antérieures à la version 4.5.5.2 | Version 4.5.5.2 ou ultérieure | Version RCM |
Dans le cas d’une mise à niveau manuelle du logiciel PowerFlex, consultez la page suivante : https://www.dell.com/support/product-details/en-us/product/scaleio/drivers.
Revision History
| Révision | Date | Description |
| 1.0 | 15 juin 2026 | version initiale |
| 2,0 | 15 juin 2026 | Mise à jour d’amélioration de la présentation sans modification du contenu |
| 3,0 | 23 juin 2026 | Mises à jour des descriptions du code propriétaire CVE. |
| 4,0 | 6 juillet 2026 | Informations supplémentaires sur CVE-2026-56688, CVE-2026-56689 et CVE-2026-56690 |
| 5,0 | 10 juillet 2026 | Mise à jour d’amélioration de la présentation sans modification du contenu |
Acknowledgements
CVE-2026-49502, CVE-2026-32804, CVE-2026-35065, CVE-2026-35162, CVE-2026-35067, CVE-2026-35066, CVE-2026-3506, CVE-2026-35069- Dell remercie brocked200 pour avoir signalé ce problème.
Related Information
Legal Disclaimer
Affected Products
PowerFlex SoftwareProducts
ScaleIOArticle Properties
Article Number: 000477538
Article Type: Dell Security Advisory
Last Modified: 09 Jul 2026
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.