Уязвимости

Dell исправила две уязвимости CVSS 10,0 в Container Storage Modules

Dell обновила бюллетень DSA-2026-448 по уязвимостям Container Storage Modules. Две ошибки — CVE-2026-63688 и CVE-2026-63692 — получили максимальную оценку CVSS 3.1 10,0 и затрагивают версии CSM до 1.18.0.

Что произошло

CVE-2026-63688 связана с отсутствием требуемой аутентификации в gRPC-сервисе csm-authorization-storage. По оценке Dell, удалённый атакующий без предварительной аутентификации потенциально может получить административные учётные данные всех зарегистрированных систем хранения.

CVE-2026-63692 относится к тому же классу недостаточной аутентификации и может привести к повышению привилегий удалённого неаутентифицированного нарушителя.

В том же бюллетене описана CVE-2026-67269 с оценкой 9,9: при наличии ограниченных прав она потенциально позволяет получить root-доступ на узлах контейнерного кластера.

Затронутые версии

Dell указывает как уязвимые версии Container Storage Modules до 1.18.0. Исправление включено в 1.18.0 и более новые версии.

Первоначальная версия DSA-2026-448 вышла 1 октября, а 5 и 6 октября Dell публиковала уточнения таблицы собственных CVE, описаний версий и раздела устранения.

Почему это критично

CSM связывает контейнерную инфраструктуру с корпоративными системами хранения. Компрометация административных учётных данных массива может затронуть значительно более широкий контур, чем отдельное приложение или namespace Kubernetes.

Что проверить

Что делать

Обновить Dell Container Storage Modules до версии 1.18.0 или новее. До обновления максимально ограничить сетевой доступ к компонентам авторизации доверенными сегментами и не считать одну сетевую изоляцию полноценной заменой исправлению.

Источники