CVE Explorer
CVE-2026-22769
Dell RecoverPoint for Virtual Machines, versions prior to 6.0.3.1 HF1, contain a hardcoded credential vulnerability. This is considered critical as an unauthenticated remote attacker with knowledge of the hardcoded credential could potentially exploit this vulnerability leading to unauthorized access to the underlying operating system and root-level persistence. Dell recommends that customers upgrade or apply one of the remediations as soon as possible.
Known exploited
CISA KEV
Disputed
No
Stale source
No
Conflicts
1
Preserved source conflicts
No provider value was silently selected as the winner.
affected · 2 assertions
{"defaultStatus":"unaffected","product":"RecoverPoint for Virtual Machines","vendor":"Dell","versions":[{"lessThan":"6.0.3.1 HF1","status":"affected","version":"6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3, and 6.0 SP3 P1","versionType":"semver"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/affected/1
{"defaultStatus":"unaffected","product":"RecoverPoint for Virtual Machines","vendor":"Dell","versions":[{"lessThan":"6.0.3.1 HF1","status":"affected","version":"5.3 SP4 P1","versionType":"semver"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/affected/0
Affected products and versions
2 source assertions{"defaultStatus":"unaffected","product":"RecoverPoint for Virtual Machines","vendor":"Dell","versions":[{"lessThan":"6.0.3.1 HF1","status":"affected","version":"6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3, and 6.0 SP3 P1","versionType":"semver"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/affected/1
{"defaultStatus":"unaffected","product":"RecoverPoint for Virtual Machines","vendor":"Dell","versions":[{"lessThan":"6.0.3.1 HF1","status":"affected","version":"5.3 SP4 P1","versionType":"semver"}]}
- cve_program_cvelist_v5affectedurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/affected/0
Provider-owned CVSS observations
1 source assertion{"metric":{"attackComplexity":"LOW","attackVector":"NETWORK","availabilityImpact":"HIGH","baseScore":10,"baseSeverity":"CRITICAL","confidentialityImpact":"HIGH","integrityImpact":"HIGH","privilegesRequired":"NONE","scope":"CHANGED","userInteraction":"NONE","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H","version":"3.1"},"metric_type":"cvssV3_1"}
- cve_program_cvelist_v5cvssurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/metrics/0/cvssV3_1
CWE assertions
1 source assertion{"cweId":"CWE-798","description":"CWE-798: Use of Hard-coded Credentials","lang":"en","type":"CWE"}
- cve_program_cvelist_v5cweurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/problemTypes/0/descriptions/0
Known exploitation assertions
2 source assertions{"cwes":["CWE-798"],"dateAdded":"2026-02-18","dueDate":"2026-02-21","knownRansomwareCampaignUse":"Unknown","notes":"https://www.dell.com/support/kbdoc/en-us/000426773/dsa-2026-079 ; https://www.dell.com/support/kbdoc/en-us/000426742/recoverpoint-for-vms-apply-the-remediation-script-for-dsa ; https://cloud.google.com/blog/topics/threat-intelligence/unc6201-exploiting-dell-recoverpoint-zero-day ; https://nvd.nist.gov/vuln/detail/CVE-2026-22769","product":"RecoverPoint for Virtual Machines (RP4VMs)","requiredAction":"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance …
- cisa_kev_jsonknown_exploitedurn:baitaphish:normalized-source-record:v2:2981dcd75d9d721df9b68cd31fb0375e56e14f6f822792c7ddbf5bf7bdc75fb9 · sha256:635dff916c4092c0… · /vulnerabilities/137Open source location →
{"cwes":["CWE-798"],"dateAdded":"2026-02-18","dueDate":"2026-02-21","knownRansomwareCampaignUse":"Unknown","notes":"https://www.dell.com/support/kbdoc/en-us/000426773/dsa-2026-079 ; https://www.dell.com/support/kbdoc/en-us/000426742/recoverpoint-for-vms-apply-the-remediation-script-for-dsa ; https://cloud.google.com/blog/topics/threat-intelligence/unc6201-exploiting-dell-recoverpoint-zero-day ; https://nvd.nist.gov/vuln/detail/CVE-2026-22769","product":"RecoverPoint for Virtual Machines (RP4VMs)","requiredAction":"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance …
- cisa_kev_jsonknown_exploitedurn:baitaphish:normalized-source-record:v2:c6b054800ea48a568f6bd913c98f9fc2660951bbf236e8acd91fb69aae2cebe2 · sha256:16acee8334e59e44… · /vulnerabilities/134Open source location →
Source references
3 source assertions{"tags":["third-party-advisory"],"url":"https://cloud.google.com/blog/topics/threat-intelligence/unc6201-exploiting-dell-recoverpoint-zero-day"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/adp/0/references/1
{"tags":["government-resource"],"url":"https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-22769"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/adp/0/references/0
{"tags":["vendor-advisory"],"url":"https://www.dell.com/support/kbdoc/en-us/000426773/dsa-2026-079"}
- cve_program_cvelist_v5referenceurn:baitaphish:normalized-source-record:v2:08b1cc8d6f4b052932a733dbcf840f2179dbb286af5befcd6e5b11ceb8d12505 · sha256:a14c19b2acb7a0f5… · /containers/cna/references/0
Attribution and limitations
- CISA Known Exploited Vulnerabilities JSON: CISA named for provenance; do not use CISA/DHS marks or imply endorsement Source →
- CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →
Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.