A Dell lançou em 2 de julho de 2026 o alerta de segurança DSA-2026-278 para corrigir múltiplas vulnerabilidades no PowerProtect Data Domain, appliance de backup presente em grande parte dos data centers corporativos. O pacote inclui duas falhas de gravidade máxima, com pontuação CVSS 9.8, que permitem a um atacante remoto e sem autenticação assumir o controle total de sistemas expostos. Como o PowerProtect Data Domain costuma armazenar backups, credenciais e pontos de recuperação, as correções são prioridade para qualquer equipe que administra cópias de produção.

As duas falhas mais graves são a CVE-2026-53481, de path traversal, e a CVE-2026-53483, de autenticação imprópria, e ambas compartilham o vetor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, o que significa exploração pela rede, baixa complexidade, sem privilégios e sem interação da vítima. O Centro Nacional de Cibersegurança de Portugal listou o CVE-2026-53481 com a referência europeia EUVD-2026-42038 e CVSS 9.8, reforçando o caráter crítico do alerta para infraestruturas de backup em produção. A baixa complexidade e a ausência de interação do usuário ampliam a janela de risco para qualquer appliance acessível pela rede.

Duas falhas de gravidade máxima

A CVE-2026-53481 é uma vulnerabilidade de path traversal classificada como CWE-22, de improper limitation of a pathname to a restricted directory. O Data Domain Operating System não valida corretamente nomes de caminho em interfaces de rede, permitindo que sequências como ../ escapem do diretório pretendido e atinjam arquivos sensíveis. A NVD registra a falha como explorável remotamente, sem credenciais.

A CVE-2026-53483 é uma falha de autenticação imprópria que permite a um atacante remoto sem credenciais contornar os controles de login e obter acesso não autorizado ao appliance, com risco de controle completo do sistema. A Dell classifica as duas falhas como críticas porque a exploração compromete confidencialidade, integridade e disponibilidade de uma só vez.

A pesquisa responsável pela divulgação das falhas mais graves veio do pesquisador Ahmed Y. Elmogy, creditado pela Dell também pelos CVEs 53482, 53480 e 53479. O pesquisador relatou o conjunto de falhas críticas que afetam o núcleo de autenticação e manipulação de caminhos do sistema.

Versões afetadas e corrigidas

O alerta DSA-2026-278 afeta o Data Domain Operating System nas versões de 7.7.1.0 até 8.7, além dos ramos de suporte de longo prazo LTS2024, LTS2025 e LTS2026. A configuração CPE divulgada pela NVD confirma os mesmos intervalos como afetados.

A Dell publicou versões corrigidas para cada ramo: DD OS 8.8.0.0 ou 8.7.0.0 para o ramo principal, 8.6.1.20 para LTS2026, 8.3.1.40 para LTS2025 e 7.13.1.80 para LTS2024. Quem usa LTS deve migrar para a build correspondente do seu ramo, e não para uma versão qualquer. A NVD confirma, na configuração CPE, os limites de exclusão 8.8.0.0, 8.6.1.20, 8.3.1.40 e 7.13.1.80.

Há uma pendência importante: as plataformas DD3300 e DDVE ainda não contam com as builds 8.3.1.40 e 8.6.1.20. A Dell Engineering trabalha na correção e orienta consultar a base de conhecimento 000486874 enquanto o patch definitivo não chega para esses modelos. O fabricante alerta que o patch para essas plataformas segue em desenvolvimento.

Por que backups viram alvo

A avaliação SSVC divulgada pela CISA no registro da NVD classifica a CVE-2026-53481 com automatable=yes e impacto técnico total, ou technicalImpact=total. O perfil indica exploração considerada automatizável e de consequência completa para o sistema afetado, o que eleva a urgência mesmo sem ataques públicos confirmados. Isso significa que um atacante não precisa de condições raras para explorar a falha.

Em appliances de backup, esse nível de acesso expõe diretamente o que mais interessa aos atacantes: cópias de recuperação, índices de backup, credenciais e configuração operacional de todo o parque corporativo. Com controle do Data Domain, um invasor pode roubar dados protegidos, alterar configurações ou apagar restaurações antes de acionar o ransomware, cenário buscado por grupos de extorsão para eliminar a opção de restauração.

O alerta ainda reúne falhas adicionais: CVE-2026-56086, de autorização incorreta (CVSS 8.8); CVE-2026-53482, de estouro de inteiro que causa negação de serviço (CVSS 7.5); CVE-2026-53479 e CVE-2026-53478, de injeção de comando no sistema (CVSS 7.2 cada); e CVE-2026-41122, de cross-site scripting armazenado (CVSS 7.1). Essas falhas, embora de severidade menor, ampliam a superfície de ataque sobre o mesmo appliance e devem entrar no mesmo ciclo de correção.

Como aplicar a correção

A revisão 1.0 do alerta saiu em 2 de julho de 2026, a 2.0 em 6 de julho — incluindo CVE-2026-41122, CVE-2026-56086, CVE-2026-53482 e CVE-2026-53480 — e a 3.0 em 9 de julho, com orientações sobre as versões ainda indisponíveis para DD3300 e DDVE. O caminho prioritário é atualizar o Data Domain Operating System para a versão corrigida do ramo correspondente.

Como o alerta também corrige dezenas de componentes de terceiros — entre eles Apache Tomcat, Apache HTTP Server, OpenSSL, Log4j, Golang, PostgreSQL, Python, curl e glibc — a atualização reduz o risco acumulado de toda a cadeia de dependências do appliance, não apenas das falhas proprietárias. A atualização conjunta evita que vulnerabilidades herdadas de bibliotecas permaneçam expostas mesmo depois da correção das falhas proprietárias.

Após o patch, convém revisar falsos positivos, pois alguns scanners podem continuar sinalizando o sistema como vulnerável mesmo depois da remediação.

Proteção até o patch chegar

A Dell recomenda que os clientes atualizem na primeira oportunidade, por se tratar de falha que permite controle total do sistema afetado. Enquanto a atualização não é aplicada, a recomendação técnica é isolar a interface de gestão do Data Domain em rede administrativa dedicada, bloquear qualquer exposição à internet e exigir VPN ou jump host para acesso remoto. Revisar logs de autenticação também ajuda.

Indicadores de tentativa de exploração incluem requisições HTTP ou de API às interfaces de gestão contendo sequências de path traversal como ../ ou ..%2f, acessos a caminhos sensíveis como /etc/passwd e conexões de saída para hosts externos desconhecidos após atividade suspeita de entrada.

CVE Tipo CVSS
CVE-2026-53481 Path traversal 9.8
CVE-2026-53483 Autenticação imprópria 9.8
CVE-2026-56086 Autorização incorreta 8.8
CVE-2026-53482 Estouro de inteiro 7.5

Para organizações que dependem do PowerProtect Data Domain, o plano mínimo combina atualização imediata, segmentação de rede e revisão de logs, fundamentos que seguem decisivos diante de falhas que abrem o sistema sem credenciais. Equipes de backup podem aprofundar a leitura sobre como o básico ainda salva contra ransomware e sobre monitoramento de logs na defesa digital.

Fontes