
Dell CSM-Schwachstellen nach Risiko einer Admin-Übernahme gepatcht
Dell hat sechs kritische Dell-CSM-Schwachstellen behoben, die unauthentifizierten Administratorzugriff, gefälschte Token und Root-Kontrolle über Kubernetes-Nodes ermöglichten. Aktualisieren Sie auf Version 1.18.0.
Dell hat Korrekturen für sechs kritische Dell-CSM-Schwachstellen in seinen Container Storage Modules veröffentlicht, der Softwareschicht, die Kubernetes-Speicher mit Dell-Speicher-Arrays verbindet. Die Schwachstellen ermöglichen es einem nicht authentifizierten Remote-Angreifer, Anmeldekontrollen zu umgehen, Administrator-Token zu fälschen und Root-Kontrolle über Kubernetes-Cluster-Nodes zu erlangen. Dell gab an, dass alle CSM-Versionen vor 1.17.0 betroffen sind und die Korrekturen in Version 1.18.0 verfügbar sind. Es gibt keine Workarounds oder Abschwächungen außer dem Update.
Die sechs Schwachstellen, die Dell mit ihren CVSS-Schweregraden auflistet, betreffen mehrere Teile des CSM-Autorisierungssystems. CVE-2026-63688 hat einen CVSS-Wert von 10,0 und ist ein Problem fehlender Authentifizierung im csm-authorization-storage-gRPC-Server; ein nicht authentifizierter Remote-Angreifer kann die Administrator-Anmeldedaten für jedes registrierte Speicher-Array lesen. CVE-2026-63692, ebenfalls 10,0, ist ein Problem fehlender Authentifizierung im Authorization-Proxy und Tenant-Service, das es einem nicht authentifizierten Netzwerkangreifer ermöglicht, die Authentifizierung zu umgehen und administrative Rechte zu erlangen. CVE-2026-67269 hat einen CVSS-Wert von 9,9 und ist eine unsachgemäße Rechteverwaltung im ContainerStorageModule-Custom-Resource-Reconciler; ein Remote-Angreifer mit geringen Rechten kann Root-Zugriff auf Cluster-Nodes erlangen. CVE-2026-54472 hat einen Wert von 9,8 und verwendet fest codierte Anmeldedaten im CSM-Authorization-Modul, was es einem nicht authentifizierten Remote-Angreifer ermöglicht, kryptografisch gültige Administrator-Token zu fälschen. CVE-2026-61421, ebenfalls 9,8, ist ein fest codierter kryptografischer Schlüssel in der JWT-Authentifizierungskomponente von karavi-authorization; ein Angreifer, der das öffentlich verfügbare Signaturgeheimnis kennt, kann Authentifizierungstoken fälschen und administrative Rechte erlangen. CVE-2026-67273 hat einen CVSS-Wert von 9,6 und ist eine unsachgemäße Neutralisierung spezieller Elemente, die in einer Template-Engine verwendet werden; ein Angreifer mit geringen Rechten und Remote-Zugriff kann Rechte ausweiten, vertrauliche Informationen lesen und RBAC-Einstellungen manipulieren.
Dell erklärte, dass CVE-2026-63688 kritisch ist, da es eine vollständige Umgehung des csm-authorization-Sicherheitsmodells ermöglicht und einem Angreifer die volle administrative Kontrolle über die Speicherinfrastruktur über alle fünf unterstützten Dell-Speicherproduktfamilien hinweg gibt. Für CVE-2026-63692 merkte Dell an, dass eine erfolgreiche Ausnutzung einem nicht authentifizierten Angreifer die vollständige administrative Kontrolle über den Autorisierungsdienst geben und ihm ermöglichen könnte, auf Speicherressourcen über alle Mandanten hinweg zuzugreifen oder sie zu manipulieren. Dell sagte außerdem, dass ein Angreifer CVE-2026-67269 nutzen kann, um alle Nodes in einem Kubernetes-Cluster durch eine einzige Einreichung einer benutzerdefinierten Ressource zu kompromittieren. CVE-2026-54472 kann verwendet werden, um Authentifizierungskontrollen für den CSM-Authorization-Proxy zu umgehen und eine nicht autorisierte Verwaltung von Speicherzugriffsrichtlinien über alle verbundenen Mandanten hinweg zu ermöglichen. Für CVE-2026-67273 besagt die Dell-Mitteilung, dass eine erfolgreiche Ausnutzung clusterweiten Lesezugriff auf Kubernetes-Secrets und die Fähigkeit gewährt, clusterweite RBAC-Ressourcen zu erstellen, wodurch die vorgesehenen Kubernetes-Zugriffskontrollen effektiv umgangen werden.
Das Update schließt alle sechs Schwachstellen in CSM 1.18.0, und Dell empfiehlt Kunden, es anzuwenden und alle JWT-Signaturgeheimnisse nach dem Update zu rotieren. Das Unternehmen erklärte, dass es keine Workarounds oder Abschwächungen außer dem Update auf die neueste Version gibt. Das Risiko ist nicht theoretisch: Dell wies darauf hin, dass frühere Schwachstellen in Dell-Produkten, CVE-2021-21551 und CVE-2026-22769, in den letzten Jahren aktiv ausgenutzt wurden, was schnelles Patchen wichtig macht. Organisationen, die Kubernetes-Cluster oder Speicher-Arrays betreiben, die mit Dell CSM verbunden sind, sollten dies als dringendes Update behandeln.
Für Website-Betreiber, Hosting-Anbieter und IT-Teams sind die Schwachstellen von Bedeutung, da Kubernetes häufig hinter modernen Websites, Anwendungs-Backends und verwalteten Hosting-Plattformen steht. Wenn ein Angreifer einen Kubernetes-Node übernimmt, kann er möglicherweise auf Kundendaten, Geheimnisse und die Workloads zugreifen, die Seiten und APIs ausliefern. Die Tatsache, dass kein Workaround existiert, macht das Upgrade zur einzigen sicheren Option. Teams, die eine solche Infrastruktur verwalten, könnten einen sicherheitsorientierten Infrastrukturpartner wie AEU-I als nützlich empfinden, um Authentifizierungskontrollen und Patch-Prozesse zu überprüfen, bevor ein Vorfall passiert.
So schützen Sie sich
- Wenn Ihre Organisation Dell Container Storage Modules verwendet, aktualisieren Sie unverzüglich auf Version 1.18.0.
- Ändern Sie nach dem Update die geheimen Signaturschlüssel, die für Anmeldetoken verwendet werden, wie Dell empfiehlt, da alte Schlüssel Angreifern weiterhin Zugang ermöglichen könnten.
- Wenn Sie nicht die Person sind, die Ihre Speicherplattform verwaltet, bitten Sie Ihr IT-Team oder Ihren Hosting-Anbieter zu bestätigen, dass der Dell CSM-Patch angewendet wurde.
- Führen Sie eine Bestandsliste der Speicher- und Containersysteme, von denen Ihre Website abhängt, und abonnieren Sie Sicherheitswarnungen des Anbieters, damit Sie schnell über Patches informiert werden.
- Wenn Sie selbst einen Kubernetes-Cluster betreiben, überprüfen Sie, wer benutzerdefinierte Ressourcen einreichen kann, und entfernen Sie unnötige Konten oder Berechtigungen.
Schwachstellen & Lösungen
- CVE-2026-54472 Use of hard-coded credentials in the CSM Authorization module; fixed in CSM 1.18.0. Lösung & Details ansehen →
- CVE-2026-61421 Use of hard-coded cryptographic key in the JWT authentication component of karavi-authorization; fixed in CSM 1.18.0. Lösung & Details ansehen →
- CVE-2026-63688 Missing authentication in the csm-authorization-storage gRPC server; fixed in CSM 1.18.0. Lösung & Details ansehen →
- CVE-2026-63692 Missing authentication in the authorization proxy and tenant service; fixed in CSM 1.18.0. Lösung & Details ansehen →
- CVE-2026-67269 Improper privilege management in the ContainerStorageModule custom resource reconciler; fixed in CSM 1.18.0. Lösung & Details ansehen →
- CVE-2026-67273 Improper neutralization of special elements in a template engine; fixed in CSM 1.18.0. Lösung & Details ansehen →
Begriffe Erklärt
- Container Storage Modules (CSM) Software von Dell, mit der Kubernetes Speicher auf Dell-Speicher-Arrays verwalten kann.
- Kubernetes Ein System, das containerisierte Anwendungen über viele Computer hinweg ausführt und verwaltet, oft für Websites und Cloud-Dienste verwendet.
- CVSS Ein Standard-Bewertungssystem, das angibt, wie schwerwiegend eine Sicherheitslücke ist, von 0 bis 10.
- Authentication Der Prozess, bei dem Sie nachweisen, wer Sie sind, bevor ein System Sie einlässt, ähnlich einem Anmeldeschritt.
- RBAC Eine Methode, um einzuschränken, was jeder Benutzer tun kann, basierend auf der ihm zugewiesenen Rolle.
- JWT Ein kleines Datenstück, das nachweist, dass ein Benutzer oder Dienst auf etwas zugreifen darf.
- gRPC Eine Methode, mit der Software schnell mit anderer Software kommuniziert, oft innerhalb von Rechenzentren.