Dell CSM rregullon dobësitë pas rrezikut të marrjes së kontrollit administratori
Imazh i krijuar nga IA

Dell CSM rregullon dobësitë pas rrezikut të marrjes së kontrollit administratori

Dell rregulloi gjashtë dobësi kritike Dell CSM që lejonin akses administratori pa vërtetim, token të falsifikuar dhe kontroll rrënjësor të nyjeve Kubernetes. Përditësoni në 1.18.0.

Dell ka lëshuar rregullime për gjashtë dobësi kritike Dell CSM në Container Storage Modules të tij, shtresa softuerike që lidh ruajtjen e Kubernetes me vargjet e ruajtjes Dell. Dobësitë lejojnë një sulmues të largët pa vërtetim të anashkalojë kontrollet e hyrjes, të falsifikojë token administratori dhe të marrë kontroll rrënjësor të nyjeve të grupit Kubernetes. Dell tha se të gjitha versionet e CSM para 1.17.0 janë të prekura, dhe rregullimet janë të disponueshme në versionin 1.18.0. Nuk ka zgjidhje alternative ose zbutje përveç përditësimit.

Gjashtë dobësitë, të listuara nga Dell me pikët e tyre të ashpërsisë CVSS, mbulojnë disa pjesë të sistemit të autorizimit CSM. CVE-2026-63688 ka një pikë CVSS prej 10.0 dhe është një problem i mungesës së vërtetimit në serverin gRPC csm-authorization-storage; një sulmues i largët pa vërtetim mund të lexojë kredencialet e administratorit për çdo varg ruajtjeje të regjistruar. CVE-2026-63692, gjithashtu 10.0, është një çështje e mungesës së vërtetimit në proxy-in e autorizimit dhe shërbimin e qiramarrësve që lejon një sulmues rrjeti pa vërtetim të anashkalojë vërtetimin dhe të fitojë privilegje administrative. CVE-2026-67269 ka një pikë CVSS prej 9.9 dhe është një dobësi e menaxhimit të papërshtatshëm të privilegjeve në pajtuesin e burimeve të personalizuara ContainerStorageModule; një sulmues i largët me privilegje të ulëta mund të eskalojë në akses rrënjësor në nyjet e grupit. CVE-2026-54472 ka një pikë prej 9.8 dhe përdor kredenciale të koduara fort në modulin CSM Authorization, i cili lejon një sulmues të largët pa vërtetim të falsifikojë token administratori të vlefshëm kriptografikisht. CVE-2026-61421, gjithashtu 9.8, është një çelës kriptografik i koduara fort në komponentin e vërtetimit JWT të karavi-authorization, duke lejuar një sulmues që njeh sekretin e nënshkrimit të disponueshëm publikisht të falsifikojë token vërtetimi dhe të fitojë privilegje administrative. CVE-2026-67273 ka një pikë CVSS prej 9.6 dhe është një neutralizim i papërshtatshëm i elementeve speciale të përdorura në një motor shabllonesh; një sulmues me privilegje të ulëta me akses të largët mund të eskalojë privilegjet, të lexojë informacione të ndjeshme dhe të ndërhyjë në cilësimet RBAC.

Dell tha se CVE-2026-63688 është kritike sepse mundëson një anashkalim të plotë të modelit të sigurisë csm-authorization, duke i dhënë një sulmuesi kontroll të plotë administrativ mbi infrastrukturën e ruajtjes në të pesë familjet e produkteve të ruajtjes Dell të mbështetura. Për CVE-2026-63692, Dell vuri në dukje se shfrytëzimi i suksesshëm mund t'i japë një sulmuesi pa vërtetim kontroll të plotë administrativ mbi shërbimin e autorizimit dhe t'i lejojë atij të aksesojë ose manipulojë burimet e ruajtjes në të gjithë qiramarrësit. Dell gjithashtu tha se një sulmues mund të përdorë CVE-2026-67269 për të kompromentuar të gjitha nyjet në një grup Kubernetes përmes një parashtrimi të vetëm të burimit të personalizuar. CVE-2026-54472 mund të përdoret për të anashkaluar kontrollet e vërtetimit për proxy-in e CSM Authorization dhe për të mundësuar menaxhim të paautorizuar të politikave të aksesit të ruajtjes në të gjithë qiramarrësit e lidhur. Për CVE-2026-67273, këshillimi i Dell-it thotë se shfrytëzimi i suksesshëm jep akses leximi në të gjithë grupin për Kubernetes Secrets dhe aftësinë për të krijuar burime RBAC me shtrirje grupi, duke anashkaluar në mënyrë efektive kontrollet e synuara të aksesit të Kubernetes.

Përditësimi mbyll të gjashtë dobësitë në CSM 1.18.0, dhe Dell rekomandon që klientët ta aplikojnë atë dhe të rrotullojnë çdo sekret të nënshkrimit JWT pas përditësimit. Kompania deklaroi se nuk ka zgjidhje alternative ose zbutje përveç përditësimit në versionin më të fundit. Rreziku nuk është teorik: Dell vuri në dukje se dobësi të mëparshme në produktet Dell, CVE-2021-21551 dhe CVE-2026-22769, kanë qenë nën shfrytëzim aktiv vitet e fundit, gjë që e bën të rëndësishëm patch-imin e shpejtë. Organizatat që drejtojnë grupe Kubernetes ose vargje ruajtjeje të lidhura me Dell CSM duhet ta trajtojnë këtë si një përditësim urgjent.

Për pronarët e faqeve të internetit, ofruesit e pritjes dhe ekipet e IT-së, dobësitë kanë rëndësi sepse Kubernetes zakonisht qëndron pas faqeve moderne të internetit, pjesëve të pasme të aplikacioneve dhe platformave të pritjes së menaxhuar. Nëse një sulmues merr kontrollin e një nyjeje Kubernetes, ai mund të arrijë të dhënat e klientëve, sekretet dhe ngarkesat e punës që shërbejnë faqet dhe API-të. Fakti që nuk ekziston asnjë zgjidhje alternative e bën përmirësimin opsionin e vetëm të sigurt. Ekipet që menaxhojnë infrastrukturë të tillë mund ta shohin të dobishëm një partner infrastrukture me siguri të parë si AEU-I për rishikimin e kontrolleve të vërtetimit dhe proceseve të patch-imit para se të ndodhë një incident.

Si të Mbroheni

  1. Nëse organizata juaj përdor Dell Container Storage Modules, përditësoni në versionin 1.18.0 pa vonesë.
  2. Pas përditësimit, ndryshoni çelësat sekretë të nënshkrimit të përdorur për token-ët e hyrjes, siç rekomandon Dell, sepse çelësat e vjetër mund të lejojnë ende sulmuesit të hyjnë.
  3. Nëse nuk jeni personi që menaxhon platformën tuaj të ruajtjes, pyesni ekipin tuaj të IT-së ose ofruesin e pritjes për të konfirmuar se patch-i Dell CSM është aplikuar.
  4. Mbani një inventar të sistemeve të ruajtjes dhe kontejnerëve nga të cilat varet faqja juaj e internetit, dhe abonohuni në alarmet e sigurisë të shitësit në mënyrë që të mësoni shpejt për patch-et.
  5. Nëse drejtoni vetë një grup Kubernetes, rishikoni se kush mund të parashtrojë burime të personalizuara dhe hiqni çdo llogari ose leje të panevojshme.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • Container Storage Modules (CSM) Softuer nga Dell që lejon Kubernetes të menaxhojë ruajtjen në vargjet e ruajtjes Dell.
  • Kubernetes Një sistem që ekzekuton dhe menaxhon aplikacione të kontejnerizuara në shumë kompjuterë, shpesh i përdorur për faqe interneti dhe shërbime cloud.
  • CVSS Një sistem standard pikëzimi që vlerëson se sa e rëndë është një dobësi sigurie, nga 0 në 10.
  • Authentication Procesi i vërtetimit të identitetit tuaj para se një sistem t'ju lejojë të hyni, si një hap hyrjeje.
  • RBAC Një mënyrë për të kufizuar atë që çdo përdorues mund të bëjë bazuar në rolin që i është caktuar.
  • JWT Një pjesë e vogël e të dhënave që vërteton se një përdorues ose shërbim lejohet të aksesojë diçka.
  • gRPC Një metodë që softueri përdor për të folur me softuer tjetër shpejt, shpesh brenda qendrave të të dhënave.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar