Sicherheitslücke in Dell UnityVSA ermöglicht Befehlsausführung ohne Anmeldung
Eine schwere Sicherheitslücke bedroht Nutzer des Dell UnityVSA. Hacker könnten Befehle ohne vorherigen Login ausführen, wie WatchTowr berichtet. Ein Sicherheitsupdate steht zur Verfügung.

08. Oktober 2025, 12:01 Uhr · Quelle: Pressebox
Sicherheitsforscher von WatchTowr entdeckten eine Lücke in Dell UnityVSA, die Angreifer Befehle ausführen lässt, ohne Authentifizierung. Betroffene Versionen bis 5.5 sollten schnellstmöglich aktualisiert werden, um Datenrisiken zu minimieren.

Neustadt an der Weinstraße, 08.10.2025 (PresseBox) - Sicherheitsforscher von WatchTowr haben einen Bericht veröffentlicht, demzufolge eine Sicherheitslücke in Dell UnityVSA es Angreifern ermöglicht, ohne Authentifizierung Befehle auf dem Gerät auszuführen. Die Schwachstelle betrifft die Login-Redirection-Logik und wurde unter der Nummer CVE-2025-36604 erfasst.

Bei UnityVSA handelt es sich, vereinfacht gesagt, um die Softwareversion des Unity-Speichersystems von Dell. Anstatt auf dedizierter Hardware läuft es in einer virtuellen Maschine auf Hypervisoren wie VMware ESXi. Da Speichersysteme, auf denen potenziell kritische Daten gehostet werden, ein bevorzugtes Ziel von Cyberangriffen sind, ist jede Schwachstelle hier besonders sensibel.

Grundlage der Sicherheitslücke ist die Art und Weise, wie UnityVSA Login-Redirect-URLs verarbeitet. Unter bestimmten Bedingungen wird eine vom Benutzer kontrollierte URL ohne ordnungsgemäße Bereinigung direkt in eine Befehlsausführungszeichenfolge eingefügt.

Geht eine Anfrage ohne das erwartete Authentifizierungs-Cookie ein, veranlasst das System eine Umleitung zum Login-Flow. Diese leitet eine rohe URL an eine Funktion (getCASURL) weiter, wo die URL zu einem Befehl verkettet wird, der über den Backtick-Operator von Perl ausgeführt wird, wenn der Parameter „type“ gleich „login“ ist.

Ein Angreifer kann Shell-Metazeichen in diese URL einbetten und so die Ausführung beliebiger Befehle auf dem Gerät veranlassen. Von dort aus könnte er Konfigurationen ändern, auf Daten zugreifen oder diese zerstören, weitere Skripte einschleusen oder die vollständige Kontrolle übernehmen.

Betroffen sind der Analyse von WatchTowr zufolge Versionen bis Version 5.5. Das bestätigt auch Dell und empfiehlt ein Upgrade auf Version 5.5.1 oder höher. Dabei bewertet Dell die Bedrohung durch CVE-2025-36604 intern als „Hoch“, während die National Vulnerability Database (NVD) davon ausgeht, dass sie unter bestimmten Umständen auch auf „kritisch“ hochgestuft werden könnte.

Unternehmen, bei denen UnityVSA zum Einsatz kommt, sollten daher schnellstmöglich auf eine der nicht von der Sicherheitslücke betroffenen Versionen upgraden. Ab Version 5.5.1 besteht keine Gefahr mehr durch CVE-2025-36604. Außerdem werden durch den Patch weitere Sicherheitslücken geschlossen. Um zu überprüfen, ob die eigenen Systeme verwundbar sind, haben die Sicherheitsforscher von WatchTowr einen Detection Artefact Generator veröffentlicht. Und auch wenn der Patch bereits durchgeführt wurde, sollten die Protokolle auf unerwartete Weiterleitungs-URLs, ungewöhnliche Shell-Ausführungen oder anderes verdächtiges Verhalten in der Nähe von Access Points überprüft werden.

Internet / Cybersecurity / Dell UnityVSA / Sicherheitslücke / CVE-2025-36604
[pressebox.de] · 08.10.2025 · 12:01 Uhr
[0 Kommentare]
gettex: Starkes Wachstum bei Zertifikaten
München, 07.04.2026 (PresseBox) - Hohes Niveau von 2025 gehalten Starkes Wachstum bei Zertifikaten 1. Quartal das umsatzstärkste Quartal Das 1. Quartal 2026 war von großer Unsicherheit an den Märkten geprägt, die im Februar durch den Nahostkonflikt noch verstärkt wurde. Das führte zu einer höheren Volatilität und regem Handel. gettex konnte, […] (00)
vor 1 Stunde
Tankstelle (Archiv)
Amherst - Deutschland steht laut der Ökonomin Isabella Weber durch die Irankrise vor tiefgreifenden ökonomischen Einschnitten. "Wir können schnell bei vier bis fünf Prozent Inflation landen, es kann also noch deutlich schmerzhafter werden", sagte die Wirtschaftswissenschaftlerin, die an der University of Massachusetts Amherst lehrt, dem "Spiegel". […] (00)
vor 11 Minuten
Diese Entwicklung hängt mit mehreren Faktoren zusammen, darunter lange Wartezeiten, der Wunsch nach mehr Diskretion und die Möglichkeit, Therapieverlauf und Rahmenbedingungen individueller zu gestalten. Gerade im Jahr 2026 bleibt das Thema aktuell, weil psychische Gesundheit gesellschaftlich sichtbarer geworden ist, gleichzeitig aber nicht überall […] (00)
vor 1 Stunde
iPhone ausschalten
Berlin (dpa/tmn) - Trotz jahrelanger Nutzung dürfte es den meisten iPhone-Besitzern wohl nur äußerst selten passiert sein. Aber wenn sich das iPhone doch mal aufhängt und so gar nicht mehr reagiert, dann wissen viele User gar nicht weiter. Dabei ist die Lösung zum Glück oft recht einfach. Ein erzwungener Neustart. Und der geht so: Die Seitentaste […] (00)
vor 11 Stunden
Doch was steckt wirklich dahinter? Und vor allem: Wann ist dieser Begriff tatsächlich relevant – und wann eher ein nettes Extra, das im Alltag kaum eine Rolle spielt? Ein Versprechen, das überprüfbar sein soll „Provably fair“ bedeutet wörtlich übersetzt so viel wie „nachweislich fair“. Der zentrale Gedanke ist einfach: Du musst nicht blind darauf […] (00)
vor 1 Stunde
The Legend of Zelda: Tears of the Kingdom
(BANG) - 'The Legend of Zelda' kommt auf die große Leinwand. Die mit Spannung erwartete Filmproduktion wird an einem Ort gedreht, der bereits fest in der Geschichte von Fantasy-Filmen verankert ist. Die Produktion hat offiziell in Otago, Neuseeland begonnen, genauer gesagt in der atemberaubenden Region Glenorchy, die Fans der 'Der Herr der Ringe'- […] (00)
vor 1 Stunde
Eintracht Frankfurt - 1. FC Köln
Frankfurt/Main (dpa) - Ein Zuschauer ist nach einem medizinischen Notfall während des Bundesliga-Spiels zwischen Eintracht Frankfurt und dem 1. FC Köln (2: 2) gestorben. Das teilte der Club zwei Tage nach der Partie mit. «Die Eintrachtfamilie ist tief betrübt» «Der 87-jährige Mann, der seit vielen Jahren Eintrachtmitglied und Dauerkartenbesitzer war, […] (00)
vor 1 Stunde
Nexcel Metals Corp. setzt auf innovative Explorationsmethoden Nexcel Metals Corp. (CSE: NEXX) (OTCQB: NXXCF) (FWB: 2OH) hat am 3. April 2026 den Start eines luftgestützten geophysikalischen Untersuchungsprogramms auf seinem Wolframprojekt Burnt Hill in New Brunswick, Kanada, bekannt gegeben. Diese Initiative zeigt nicht nur das Engagement des […] (00)
vor 34 Minuten
 
MetriXFreight L13x automatisiert Paketvermessung für mehr Effizienz und Transparenz
Erlangen, 07.04.2026 (PresseBox) - Mit MetriXFreight L13x erweitert die Metrilus GmbH […] (00)
Umgebindehäuser im Dreiländereck
Bautzen, 07.04.2026 (lifePR) - Die Umgebindehäuser im deutsch-tschechisch-polnischen […] (00)
Seitenkanalverdichter e5MSMOR 1,1 kW 1Phase | 263 m³/h | +125 mbar | -125 mbar | ATEX II 3GD
Plauen, 07.04.2026 (PresseBox) - Mit einer Förderleistung von 263 m³/h und einem Druck- sowie […] (00)
Euroscheine (Archiv)
Wiesbaden - Im Jahr 2025 hat der öffentliche Gesamthaushalt 6,0 Prozent mehr […] (00)
Lifetime zeigt neue Staffel von «Dr. Pimple Popper: Breaking Out»
Die erfolgreiche Reality-Reihe kehrt im April mit neuen Fällen und emotionalen Geschichten […] (00)
Ein Blick auf das Jubiläum Lufthansa, unter der Leitung von CEO Carsten Spohr, plant […] (00)
Review zum devolo WiFi 7 Mesh BE6500
Nachdem ich in den letzten Monaten verschiedene Mesh-Systeme ausprobiert und mit […] (00)
Good Luck – Coop Survival in der Großstadt
Am 8. April erscheint „Good Luck“, ein physikbasiertes Urban-Survival-Spiel, für den […] (00)
 
 
Suchbegriff