Dell устранила критические уязвимости в CSM, дающие полный админдоступ к хранилищам
Dell устранила шесть критических уязвимостей в модулях Container Storage Modules
Dell исправила две уязвимости максимальной степени критичности в Container Storage Modules (CSM). Эти модули связывают корпоративные системы хранения данных Dell с окружениями Kubernetes. CSM поддерживает основные платформы хранения Dell: PowerStore, PowerScale, PowerFlex, PowerMax и Unity XT. Продукт расширяет возможности стандартных драйверов Container Storage Interface (CSI) для Kubernetes.
Модули CSM предоставляют полный административный доступ к системам хранения
Уязвимости обнаружены в модуле безопасности Dell CSM Authorization. Они представляют собой слабости, связанные с отсутствием аутентификации для критических функций. Первая уязвимость (CVE-2026-63688) позволяет удалённым атакующим без аутентификации получить учётные данные администратора для всех зарегистрированных систем хранения. Это даёт полный административный контроль над инфраструктурой хранения. Вторая уязвимость (CVE-2026-63692) находится в прокси-сервере авторизации и сервисном модуле. Её успешная эксплуатация также позволяет злоумышленникам получить права администратора, обходя механизмы аутентификации. Dell предупредила, что уязвимость критична, поскольку позволяет атакующему без аутентификации получить полный административный контроль над сервисом авторизации. Это может привести к несанкционированному доступу и манипулированию ресурсами хранения во всех клиентских окружениях.
Обновление до версии 1.18.0 устраняет шесть критических уязвимостей
Dell также исправила четыре дополнительные уязвимости в CSM с максимальной степенью критичности. Удалённые атакующие могут использовать их без привилегий для получения root-доступа к узлам кластера (CVE-2026-67269). Также возможно получение административного доступа к прокси-серверу авторизации CSM (CVE-2026-54472), подделка токенов аутентификации для получения административных привилегий (CVE-2026-61421) и обход средств контроля доступа Kubernetes для получения доступа на чтение ко всем секретам кластера (CVE-2026-67273). Dell рекомендует клиентам обновить модули Container Storage Modules до версии 1.18.0 или новее. Эта версия содержит исправления для всех шести уязвимостей.
Обновиться до версии 1.18.0 или новее
Dell пока не сообщала об активной эксплуатации этих уязвимостей. Однако в последние годы государственные хакерские группы использовали другие уязвимости Dell в своих атаках. Например, группа Lazarus из Северной Кореи использовала уязвимость недостаточного контроля доступа (CVE-2021-21551) в драйвере Dell dbutil для установки руткита Windows на системах жертв. В феврале группа UNC6201, предположительно связанная с Китаем, эксплуатировала уязвимость с жёстко заданными учётными данными (CVE-2026-22769) в Dell RecoverPoint for Virtual Machines. Агентство по кибербезопасности и защите инфраструктуры США (CISA) предписало государственным учреждениям устранить уязвимости в системах Dell в течение трёх дней.
Опубликовано в канале 2 октября, 21:08
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · The Hacker News