Dell heeft zes kwetsbaarheden verholpen in Container Storage Modules (CSM), de software waarmee Dell-opslagsystemen koppelen aan Kubernetes- en OpenShift-omgevingen. Twee van de zes fouten scoren de maximale 10,0 op de CVSS-schaal.
Bij CVE-2026-63688 kan een aanvaller zonder enige authenticatie via de csm-authorization-storage gRPC-server de beheerderscredentials van alle aangesloten opslagarrays opvragen, wat neerkomt op een volledige bypass van het csm-authorization-beveiligingsmodel. Bij CVE-2026-63692 omzeilen aanvallers zonder inloggegevens de autorisatiecontroles van de authorization proxy en tenant-service en krijgen ze rechtstreeks beheerdersrechten. Vier andere fouten scoren tussen 9,6 en 9,9, waaronder een kwetsbaarheid waarmee een aanvaller met lage rechten via de reconciler van de ContainerStorageModule Custom Resource kan opschalen naar root op de Kubernetes-clusternodes zelf, en twee kwetsbaarheden met hardgecodeerde beheerderscredentials en een publiek bekende JWT-signing-key.
Dell biedt voor geen van de zes lekken een tijdelijke mitigatie en adviseert direct te updaten naar versie 1.18.0, waarin alle problemen zijn verholpen. Internationale media beschreven de kwetsbaarheden al uitgebreider, kort voordat dit NCSC-advies verscheen.
Organisaties die Dell-opslag via CSM aan Kubernetes koppelen, moeten controleren welke versie draait en de upgrade naar 1.18.0 inplannen. Vooral omgevingen waar csm-authorization wordt gebruikt om meerdere klanten of afdelingen op dezelfde opslagarray te scheiden, lopen risico dat die scheiding wegvalt zolang niet is gepatcht.
Bron: NCSC-NL Advisories
Wat betekent dit voor jouw bedrijf?
Controleer of uw Kubernetes-omgeving Dell Container Storage Modules ouder dan 1.18.0 gebruikt en upgrade direct; er is geen tijdelijke mitigatie voor de twee kwetsbaarheden met CVSS 10,0.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.