Forscher haben neue Schwachstellen im Dell Storage Manager (DSM) entdeckt, die es Angreifern aus der Ferne ermöglichen könnten, die Authentifizierung zu umgehen, auf sensible Daten zuzugreifen oder Storage-Systeme in Unternehmen vollständig zu kompromittieren.
Dell bestätigte, dass die Schwachstellen DSM-Versionen bis einschließlich 20.1.21 betreffen – mit Schweregraden von bis zu 9,8 (kritisch) auf der CVSS-Skala.
Forscher von Tenable erklärten, dass CVE-2025-43994 „… es dem Angreifer ermöglichen könnte, ein Laufwerk vollständig zu füllen, was möglicherweise zu einem DoS führt.“
Die Schwachstellen im Dell-Storage
Die betroffene Software wird in Rechenzentren eingesetzt, die Dell-Compellent- und Storage-Systeme der SC-Serie verwalten.
Bei einer erfolgreichen Ausnutzung könnten Angreifer Einblick in die Storage-Topologie und -Konfiguration eines Unternehmens und möglicherweise auch in die Daten selbst erhalten.
Zum Veröffentlichungszeitpunkt liegen keine Berichte über eine aktive Ausnutzung vor. Die geringe Angriffskomplexität und das Potenzial für Fernzugriff machen diese Schwachstellen jedoch zu bevorzugten Zielen, sobald Proofs of Concept (PoCs) kursieren.
Die schwerwiegendste der drei Schwachstellen, CVE-2025-43995, geht auf einen fehlerhaften Authentifizierungsmechanismus in der DSM-Komponente Data Collector zurück.
Durch die Ausnutzung offengelegter APIs in der Datei ApiProxy.war können Angreifer gefälschte SessionKey- und UserId-Werte erstellen und sich als vertrauenswürdige interne Konten ausgeben.
Da der Angriff weder eine Authentifizierung noch eine Benutzerinteraktion erfordert, bietet er einen direkten Weg zur vollständigen Kompromittierung aus der Ferne und verschafft Kontrolle über die betroffenen Systeme.
Der CVSS-Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H spiegelt das Potenzial für den vollständigen Verlust von Vertraulichkeit, Integrität und Verfügbarkeit wider.
Hier ist eine Aufschlüsselung des CVSS-Vektors für CVE-2025-43995:
- Angriffsvektor: Netzwerk (AV:N): Der Angriff kann aus der Ferne über ein Netzwerk gestartet werden. Der Angreifer benötigt keinen physischen oder lokalen Zugriff.
- Angriffskomplexität: Niedrig (AC:L): Der Angriff lässt sich leicht durchführen; er hängt weder von besonderen Bedingungen noch vom richtigen Zeitpunkt ab.
- Erforderliche Berechtigungen: Keine (PR:N): Der Angreifer benötigt weder vorherige Zugangsdaten noch Zugriff, um die Schwachstelle auszunutzen.
- Benutzerinteraktion: Keine (UI:N): Kein Benutzer muss klicken oder etwas tun, damit der Exploit funktioniert.
- Umfang: Unverändert (S:U): Die Auswirkungen bleiben auf die anfällige Komponente beschränkt, statt sich auf andere Systeme oder Berechtigungen auszubreiten.
- Auswirkungen auf die Vertraulichkeit: Hoch (C:H): Sensible Daten könnten vollständig offengelegt werden.
- Auswirkungen auf die Integrität: Hoch (I:H): Der Angreifer könnte Systemdaten verändern oder beschädigen.
- Auswirkungen auf die Verfügbarkeit: Hoch (A:H): Das System könnte vom Netz genommen oder unbrauchbar gemacht werden.
Das bedeutet, dass sich die Schwachstelle leicht aus der Ferne ausnutzen lässt, keine Anmeldung oder Benutzeraktion erfordert und eine vollständige Kompromittierung des Systems verursachen kann – einschließlich der Offenlegung von Daten, ihrer Manipulation und der möglichen vollständigen Abschaltung des betroffenen Systems.
Bei den zusätzlich entdeckten Schwachstellen handelt es sich um CVE-2025-43994 und CVE-2025-46425.
CVE-2025-43994 ist auf eine fehlende Authentifizierungsprüfung zurückzuführen. Dadurch können nicht authentifizierte Angreifer mit minimalem Aufwand sensible Konfigurationsdaten abrufen oder den Betrieb stören.
CVE-2025-46425 betrifft dagegen eine XML-External-Entity-(XXE-)Schwachstelle, über die Benutzer mit geringen Berechtigungen durch Manipulation von XML-Eingaben geschützte Dateien lesen können.
Jetzt handeln, um das Risiko zu senken
Unternehmen sollten umgehend auf Version 2020 R1.22 oder höher patchen, wodurch alle drei Schwachstellen behoben werden.
Auch wenn Patches verfügbar sind, bleibt eine mehrschichtige Abwehr wichtig. Die folgenden Maßnahmen können Unternehmen dabei helfen, Risiken zu begrenzen und potenzielle Ausnutzungsversuche frühzeitig zu erkennen.
- Managementzugriffe beschränken und isolieren: Halten Sie DSM-Konsolen in vertrauenswürdigen internen Netzwerken, verlangen Sie den Zugriff über VPN oder Bastion-Hosts und verhindern Sie mit strengen Firewall-Regeln eine externe Erreichbarkeit.
- Authentifizierungskontrollen stärken: Setzen Sie das Prinzip der geringsten Rechte durch, aktivieren Sie MFA, deaktivieren Sie nicht benötigte Konten und überprüfen Sie Protokolle regelmäßig auf ungewöhnliche API- oder Benutzeraktivitäten.
- Überwachung und Abwehr verbessern: Verwenden Sie SIEM- oder IDS-Tools zur Erkennung verdächtiger Aktivitäten, setzen Sie WAFs oder Proxys ein, um bösartigen Datenverkehr zu filtern, und begrenzen Sie ausgehende DSM-Verbindungen.
- Widerstandsfähigkeit durch Wartung sichern: Führen Sie regelmäßig Scans und Penetrationstests durch, halten Sie alle unterstützenden Softwarekomponenten aktuell und sorgen Sie für sichere Offline-Backups und Wiederherstellungspläne.
Zusammen können diese Maßnahmen Unternehmen dabei helfen, ihre Angriffsfläche zu verkleinern und ihre Cyberresilienz zu verbessern.
Konnektivität vergrößert die Angriffsfläche
Da Unternehmen ihre digitalen Storage- und hybriden Umgebungen ausbauen, werden Management-Tools wie DSM zunehmend attraktive Ziele.
Dieselbe Konnektivität, die die Administration vereinfacht, vergrößert auch die Angriffsfläche und setzt ehemals isolierte Systeme neuen Risiken aus.
In der heutigen Cloud-vernetzten Landschaft stellt jede offengelegte Managementschnittstelle eine potenzielle Sicherheitsverletzung dar.
Diese Risiken verdeutlichen, warum moderne Unternehmen auf Zero-Trust setzen, um implizites Vertrauen zu beseitigen und eine strenge, kontinuierliche Überprüfung in allen Systemen durchzusetzen.

