Dell CSM kritikus sérülékenységek 

Editors' Pick

A Dell kritikus sérülékenységcsomagot javított a Kubernetes-környezeteket Dell tárolórendszerekkel összekötő Container Storage Modules (CSM) termékben. A legsúlyosabb a CVE-2026-63688 és CVE-2026-63692, mindkettő maximális, CVSS 10.0 besorolású. Hitelesítés nélkül, hálózaton keresztül kihasználhatók: az elsővel megszerezhetők az összes regisztrált storage array adminisztrátori hitelesítő adatai, a másodikkal pedig megkerülhető a CSM Authorization hitelesítése és adminisztrátori jogosultság szerezhető.

További kritikus hibák is vannak. A CVE-2026-67269 (9.9) alacsony jogosultságú támadónak akár root hozzáférést adhat a Kubernetes cluster összes node-jához a CVE-2026-67273 (9.6) Kubernetes Secrets olvasását és cluster-szintű RBAC-manipulációt tehet lehetővé. Két másik, 9.8-as hiba hardcoded JWT credential/key használatához kapcsolódik, amivel érvényes admin tokenek hamisíthatók.

A Dell szerint nincs workaround vagy más mitigáció, az érintett telepítéseket CSM 1.18.0 vagy újabb verzióra kell frissíteni, és a CVE-2026-54472 miatt a JWT signing secretek azonnali rotációját is javasolja. A bulletin nem jelez ismert aktív kihasználást. Mivel sikeres támadás esetén nemcsak egy konténer, hanem a mögöttes storage és akár a Kubernetes cluster is kompromittálható, a CSM-et használó környezetekben ez sürgős javításnak számít. 

FORRÁS