Dell CSM-fouten maken niet-geverifieerde beheerderstoegang en rooten op Kubernetes-knooppunten mogelijk

Dell heeft beveiligingsupdates uitgebracht om meerdere kritieke beveiligingsfouten in Dell Container Storage Modules (CSM) aan te pakken die door kwaadwillenden kunnen worden uitgebuit om gevoelige systemen over te nemen.

De kwetsbaarheden worden hieronder vermeld:

  • CVE-2026-63688 (CVSS-score: 10,0) – Een ontbrekende authenticatie voor een kwetsbaarheid voor kritieke functies in de csm-authorization-storage gRPC-server die een niet-geverifieerde externe aanvaller zou kunnen misbruiken om ongeautoriseerde toegang te verkrijgen tot de beheerdersreferenties van de opslag-backend voor alle geregistreerde opslagarrays.
  • CVE-2026-63692 (CVSS-score: 10,0) – Een ontbrekende authenticatie voor een kwetsbaarheid voor kritieke functies in de autorisatieproxy en tenantservice die een niet-geverifieerde netwerkaanvaller zou kunnen misbruiken om authenticatiecontroles te omzeilen en privileges op beheerdersniveau te verkrijgen.
  • CVE-2026-67269 (CVSS-score: 9,9) – Een onjuiste kwetsbaarheid voor privilegebeheer in de ContainerStorageModule Custom Resource-reconciler die een externe aanvaller met lage bevoegdheden zou kunnen misbruiken om bevoegdheden te escaleren en toegang op rootniveau op clusterknooppunten te verkrijgen.
  • CVE-2026-54472 (CVSS-score: 9,8) – Een gebruik van hardgecodeerde inloggegevens in de CSM-autorisatiemodule die een niet-geauthenticeerde aanvaller op afstand zou kunnen misbruiken om cryptografisch geldige administratieve tokens te vervalsen en ongeautoriseerde beheerderstoegang te verkrijgen tot de CSM-autorisatieproxy.
  • CVE-2026-61421 (CVSS-score: 9,8) – Een gebruik van een hardgecodeerde kwetsbaarheid voor cryptografische sleutels in de JWT-authenticatiecomponent van karavi-autorisatie die een externe, niet-geverifieerde aanvaller met kennis van dit openbaar beschikbare ondertekeningsgeheim zou kunnen misbruiken om authenticatietokens te vervalsen en beheerdersrechten te verkrijgen.
  • CVE-2026-67273 (CVSS-score: 9,6) – Een onjuiste neutralisatie van speciale elementen die worden gebruikt in een kwetsbaarheid van een sjabloon-engine die een aanvaller met lage rechten en toegang op afstand zou kunnen misbruiken om bevoegdheden te escaleren, toegang te krijgen tot gevoelige informatie en ongeoorloofde RBAC-manipulatie uit te voeren.

“Deze kwetsbaarheid wordt als kritiek beschouwd omdat het een volledige omzeiling van het csm-autorisatie-beveiligingsmodel mogelijk maakt, waardoor een aanvaller volledige administratieve controle kan krijgen over de opslaginfrastructuur die alle vijf ondersteunde Dell opslagproductfamilies omvat”, zei Dell over CVE-2026-63688.

Wat CVE-2026-63692 betreft, merkte Dell op dat succesvolle exploitatie een niet-geverifieerde aanvaller in staat zou kunnen stellen volledige administratieve controle over de autorisatieservice te krijgen, en hem in staat te stellen opslagbronnen in alle tenants te openen of te manipuleren.

De pc-maker merkte ook op dat een aanvaller CVE-2026-67269 kan misbruiken om alle knooppunten in een Kubernetes-cluster te compromitteren via een enkele aangepaste broninzending. CVE-2026-54472 kan daarentegen worden ingezet om authenticatiecontroles voor de CSM Authorization-proxy te omzeilen en ongeautoriseerd beheer van opslagtoegangsbeleid voor alle verbonden tenants mogelijk te maken. Dell raadt klanten aan de updates toe te passen en eventuele JWT-ondertekeningsgeheimen te rouleren.

“Succesvolle exploitatie geeft de aanvaller clusterbrede leestoegang tot Kubernetes Secrets en de mogelijkheid om clustergerichte RBAC-bronnen te creëren, waardoor de beoogde Kubernetes-toegangscontroles effectief worden omzeild”, aldus Dell in zijn advies voor CVE-2026-67273.

De fouten, die alle versies van CSM vóór 1.17.0 treffen, zijn verholpen in 1.18.0. Er zijn geen andere oplossingen of oplossingen dan het updaten naar de nieuwste versie. Nu kwetsbaarheden in Dell-producten (CVE-2021-21551 en CVE-2026-22769) de afgelopen jaren actief zijn uitgebuit, is het essentieel om de nodige oplossingen toe te passen voor optimale bescherming.

Thijs Van der Does