Corrette le vulnerabilità di Dell CSM dopo il rischio di acquisizione dei privilegi di amministratore
Immagine generata dall'IA

Corrette le vulnerabilità di Dell CSM dopo il rischio di acquisizione dei privilegi di amministratore

Dell ha corretto sei vulnerabilità critiche di Dell CSM che consentivano accesso amministrativo non autenticato, token falsificati e controllo root dei nodi Kubernetes. Aggiornare alla versione 1.18.0.

Dell ha rilasciato le correzioni per sei vulnerabilità critiche di Dell CSM nei suoi Container Storage Modules, il livello software che collega lo storage di Kubernetes agli array di storage Dell. Le vulnerabilità consentono a un utente malintenzionato remoto non autenticato di eludere i controlli di accesso, falsificare i token di amministratore e ottenere il controllo root dei nodi del cluster Kubernetes. Dell ha dichiarato che tutte le versioni di CSM precedenti alla 1.17.0 sono interessate e che le correzioni sono disponibili nella versione 1.18.0. Non esistono soluzioni alternative o mitigazioni se non l'aggiornamento.

Le sei vulnerabilità, elencate da Dell con i relativi punteggi di gravità CVSS, riguardano diverse parti del sistema di autorizzazione di CSM. CVE-2026-63688 ha un punteggio CVSS di 10,0 ed è un problema di autenticazione mancante nel server gRPC di csm-authorization-storage; un utente malintenzionato remoto non autenticato può leggere le credenziali di amministratore di ogni array di storage registrato. CVE-2026-63692, anch'esso con punteggio 10,0, è un problema di autenticazione mancante nel proxy di autorizzazione e nel servizio tenant che consente a un utente malintenzionato di rete non autenticato di eludere l'autenticazione e ottenere privilegi amministrativi. CVE-2026-67269 ha un punteggio CVSS di 9,9 ed è un difetto di gestione impropria dei privilegi nel riconciliatore della risorsa personalizzata ContainerStorageModule; un utente malintenzionato remoto con privilegi bassi può effettuare un'escalation fino all'accesso root sui nodi del cluster. CVE-2026-54472 ha un punteggio di 9,8 e utilizza credenziali cablate nel modulo CSM Authorization, il che consente a un utente malintenzionato remoto non autenticato di falsificare token di amministratore crittograficamente validi. CVE-2026-61421, anch'esso con punteggio 9,8, è una chiave crittografica cablata nel componente di autenticazione JWT di karavi-authorization, che permette a un utente malintenzionato che conosce il segreto di firma pubblicamente disponibile di falsificare token di autenticazione e ottenere privilegi amministrativi. CVE-2026-67273 ha un punteggio CVSS di 9,6 ed è una neutralizzazione impropria di elementi speciali utilizzati in un motore di template; un utente malintenzionato con privilegi bassi e accesso remoto può effettuare un'escalation dei privilegi, leggere informazioni sensibili e manomettere le impostazioni RBAC.

Dell ha dichiarato che CVE-2026-63688 è critica perché consente di eludere completamente il modello di sicurezza di csm-authorization, dando a un utente malintenzionato il controllo amministrativo completo sull'infrastruttura di storage in tutte e cinque le famiglie di prodotti di storage Dell supportate. Per CVE-2026-63692, Dell ha osservato che uno sfruttamento riuscito potrebbe dare a un utente malintenzionato non autenticato il controllo amministrativo completo sul servizio di autorizzazione e consentirgli di accedere o manipolare le risorse di storage di tutti i tenant. Dell ha inoltre affermato che un utente malintenzionato può utilizzare CVE-2026-67269 per compromettere tutti i nodi di un cluster Kubernetes tramite l'invio di una singola risorsa personalizzata. CVE-2026-54472 può essere utilizzata per aggirare i controlli di autenticazione del proxy CSM Authorization e consentire la gestione non autorizzata delle policy di accesso allo storage in tutti i tenant collegati. Per CVE-2026-67273, l'advisory di Dell afferma che uno sfruttamento riuscito garantisce accesso in lettura a livello di cluster ai Secret di Kubernetes e la possibilità di creare risorse RBAC con ambito cluster, eludendo di fatto i controlli di accesso previsti da Kubernetes.

L'aggiornamento risolve tutte e sei le vulnerabilità in CSM 1.18.0 e Dell raccomanda ai clienti di applicarlo e di ruotare tutti i segreti di firma JWT dopo l'aggiornamento. L'azienda ha dichiarato che non esistono soluzioni alternative o mitigazioni se non l'aggiornamento all'ultima versione. Il rischio non è teorico: Dell ha osservato che precedenti vulnerabilità nei prodotti Dell, CVE-2021-21551 e CVE-2026-22769, sono state sfruttate attivamente negli ultimi anni, il che rende importante l'applicazione rapida delle patch. Le organizzazioni che eseguono cluster Kubernetes o array di storage collegati a Dell CSM dovrebbero considerare questo aggiornamento come urgente.

Per i proprietari di siti web, i provider di hosting e i team IT, queste vulnerabilità sono importanti perché Kubernetes si trova comunemente dietro i siti web moderni, i back-end delle applicazioni e le piattaforme di hosting gestito. Se un utente malintenzionato prende il controllo di un nodo Kubernetes, potrebbe accedere ai dati dei clienti, ai segreti e ai carichi di lavoro che servono pagine e API. Il fatto che non esistano soluzioni alternative rende l'aggiornamento l'unica opzione sicura. I team che gestiscono tale infrastruttura potrebbero trovare utile un partner di infrastruttura orientato alla sicurezza come AEU-I per rivedere i controlli di autenticazione e i processi di applicazione delle patch prima che si verifichi un incidente.

Come Proteggerti

  1. Se la tua organizzazione utilizza Dell Container Storage Modules, aggiorna alla versione 1.18.0 senza indugio.
  2. Dopo l'aggiornamento, cambia le chiavi di firma segrete utilizzate per i token di accesso, come raccomanda Dell, perché le vecchie chiavi potrebbero ancora consentire l'accesso agli aggressori.
  3. Se non sei tu la persona che gestisce la tua piattaforma di storage, chiedi al tuo team IT o al provider di hosting di confermare che la patch di Dell CSM sia stata applicata.
  4. Tieni un inventario dei sistemi di storage e container da cui dipende il tuo sito web e iscriviti agli avvisi di sicurezza dei fornitori per venire a conoscenza rapidamente delle patch.
  5. Se gestisci tu stesso un cluster Kubernetes, verifica chi può inviare risorse personalizzate e rimuovi eventuali account o permessi non necessari.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • Container Storage Modules (CSM) Software di Dell che consente a Kubernetes di gestire lo storage sugli array di storage Dell.
  • Kubernetes Un sistema che esegue e gestisce applicazioni containerizzate su molti computer, spesso utilizzato per siti web e servizi cloud.
  • CVSS Un sistema di punteggio standard che valuta la gravità di una vulnerabilità di sicurezza, da 0 a 10.
  • Authentication Il processo di dimostrare chi sei prima che un sistema ti consenta l'accesso, come un passaggio di accesso.
  • RBAC Un modo per limitare ciò che ogni utente può fare in base al ruolo assegnato.
  • JWT Un piccolo pezzo di dati che dimostra che un utente o un servizio è autorizzato ad accedere a qualcosa.
  • gRPC Un metodo che il software utilizza per comunicare rapidamente con altro software, spesso all'interno dei data center.

Servizi AEU correlati