Шесть уязвимостей Dell CSM открывают путь к захвату Kubernetes

Dell выпустила исправления для шести критических и близких к критическим уязвимостей в Dell Container Storage Modules (CSM). Под угрозой находятся все версии до 1.17.0, а устранение ошибок заявлено для версии 1.18.0. Разрыв в нумерации стоит учитывать при проверке установленного ПО: ориентиром должна служить последняя доступная версия, рекомендованная Dell. Обходных решений и временных мер защиты компания не предлагает, поэтому фильтрация трафика или ограничение внешнего доступа не заменяют обновление.
Шесть уязвимостей Dell CSM открывают путь к захвату Kubernetes
Изображение носит иллюстративный характер

CVE-2026-63688 получила максимальную оценку CVSS 10.0. В сервере gRPC csm-authorization-storage отсутствует аутентификация для критической функции, поэтому удалённому злоумышленнику не нужна учётная запись. Успешная атака раскрывает административные данные всех зарегистрированных массивов хранения и полностью обходит модель безопасности csm-authorization. Полученных полномочий достаточно для управления инфраструктурой хранения во всех пяти поддерживаемых семействах продуктов Dell.
Ещё одна уязвимость с оценкой CVSS 10.0, CVE-2026-63692, затрагивает прокси авторизации и службу арендаторов. Неаутентифицированный сетевой атакующий может обойти проверку личности, получить административный контроль над службой авторизации, а затем обращаться к ресурсам хранения разных арендаторов или менять их. При многопользовательской конфигурации проблема выходит за границы одной скомпрометированной среды: атакующий получает средства для вмешательства в ресурсы всех арендаторов.
CVE-2026-67269 оценена в 9.9 балла CVSS и связана с неправильным управлением привилегиями в контроллере согласования пользовательского ресурса ContainerStorageModule Custom Resource. Здесь начальный доступ всё же требуется, но достаточно удалённой учётной записи с низкими правами. Отправка одного специально подготовленного пользовательского ресурса позволяет повысить привилегии, получить root-доступ к узлам и, по данным Dell, скомпрометировать все узлы Kubernetes-кластера.
В модуле CSM Authorization обнаружена CVE-2026-54472 с оценкой CVSS 9.8. Жёстко заданные учётные данные дают неаутентифицированному удалённому атакующему возможность создавать криптографически корректные административные токены. Такие токены принимаются прокси CSM Authorization, обходят его механизмы аутентификации и разрешают без законных полномочий менять политики доступа к хранилищам, включая политики всех подключённых арендаторов. После установки обновления Dell советует заменить JWT-секреты подписи: один патч не обезвредит токены и секреты, которые могли быть раскрыты ранее.
CVE-2026-61421, также получившая 9.8 балла CVSS, находится в компоненте JWT-аутентификации karavi-authorization. Причина — жёстко заданный криптографический ключ. Удалённому атакующему не нужна учётная запись; достаточно знать общедоступный секрет подписи. С его помощью можно выпустить поддельный токен, который уязвимый компонент сочтёт действительным, и получить административные права. Публичность секрета резко снижает практический порог атаки: подбирать ключ или предварительно взламывать отдельного арендатора не требуется.
CVE-2026-67273 имеет оценку CVSS 9.6 и вызвана некорректной нейтрализацией специальных элементов в шаблонизаторе. Удалённый пользователь с низкими привилегиями может повысить права, добраться до конфиденциальной информации, читать Kubernetes Secrets по всему кластеру и вмешиваться в ролевую модель RBAC. Уязвимость также разрешает создавать RBAC-объекты кластерного уровня, то есть закреплять полномочия за пределами исходного пространства имён. Формулировка Dell предельно конкретна: «Успешная эксплуатация предоставляет атакующему доступ на чтение Kubernetes Secrets во всём кластере и возможность создавать RBAC-ресурсы кластерного уровня, фактически обходя предусмотренные механизмы контроля доступа Kubernetes».
Вместе эти ошибки связывают два уровня компрометации. Через csm-authorization-storage, прокси авторизации, службу арендаторов и karavi-authorization атакующий получает контроль над массивами, административными токенами и политиками доступа. Через ContainerStorageModule Custom Resource, Kubernetes Secrets и кластерные объекты RBAC атака переходит на управляющий уровень Kubernetes. Итоговый сценарий включает кражу секретов, изменение полномочий, root-доступ к узлам и возможный захват каждого узла кластера.
Риск нельзя считать теоретическим только потому, что речь идёт о новых идентификаторах 2026 года. В последние годы уязвимости продуктов Dell уже использовались в реальных атаках; среди упомянутых примеров — CVE-2021-21551 и CVE-2026-22769. Наличие сетевого доступа к компонентам CSM, даже через внутренний сегмент, опасно при максимальных оценках CVSS и отсутствии требования аутентификации у CVE-2026-63688, CVE-2026-63692, CVE-2026-54472 и CVE-2026-61421.
Практическая мера одна: обновить Dell CSM до последнего выпуска, причём указанные недостатки заявлены как исправленные в 1.18.0. Сразу после обновления следует заменить все секреты подписи JWT, проверить журналы прокси авторизации и операции с пользовательскими ресурсами ContainerStorageModule, а также просмотреть изменения кластерных ролей, привязок RBAC и обращения к Kubernetes Secrets. Отдельной проверки требуют административные действия с массивами и ресурсами арендаторов: Dell прямо указывает, что каких-либо обходных мер или способов снизить риск без установки обновления нет.


Новое на сайте

Ссылка