Dell исправила две уязвимости CVSS 10,0 в Container Storage Modules
Dell обновила бюллетень DSA-2026-448 по уязвимостям Container Storage Modules. Две ошибки — CVE-2026-63688 и CVE-2026-63692 — получили максимальную оценку CVSS 3.1 10,0 и затрагивают версии CSM до 1.18.0.
Что произошло
CVE-2026-63688 связана с отсутствием требуемой аутентификации в gRPC-сервисе csm-authorization-storage. По оценке Dell, удалённый атакующий без предварительной аутентификации потенциально может получить административные учётные данные всех зарегистрированных систем хранения.
CVE-2026-63692 относится к тому же классу недостаточной аутентификации и может привести к повышению привилегий удалённого неаутентифицированного нарушителя.
В том же бюллетене описана CVE-2026-67269 с оценкой 9,9: при наличии ограниченных прав она потенциально позволяет получить root-доступ на узлах контейнерного кластера.
Затронутые версии
Dell указывает как уязвимые версии Container Storage Modules до 1.18.0. Исправление включено в 1.18.0 и более новые версии.
Первоначальная версия DSA-2026-448 вышла 1 октября, а 5 и 6 октября Dell публиковала уточнения таблицы собственных CVE, описаний версий и раздела устранения.
Почему это критично
CSM связывает контейнерную инфраструктуру с корпоративными системами хранения. Компрометация административных учётных данных массива может затронуть значительно более широкий контур, чем отдельное приложение или namespace Kubernetes.
Что проверить
- наличие Dell CSM и компонента CSM Authorization;
- фактическую версию каждого развёртывания;
- сетевую доступность gRPC-служб авторизации;
- какие административные учётные данные систем хранения используются CSM;
- журналы обращений к службе авторизации и необычные изменения конфигурации;
- необходимость ротации учётных данных при признаках компрометации.
Что делать
Обновить Dell Container Storage Modules до версии 1.18.0 или новее. До обновления максимально ограничить сетевой доступ к компонентам авторизации доверенными сегментами и не считать одну сетевую изоляцию полноценной заменой исправлению.