戴尔已发布安全更新 DSA-2026-448 ,修复容器存储模块(CSM)中的多个高危漏洞。未授权远程攻击者可利用这批漏洞,直接掌控受影响存储环境的最高管理权限。
使用存在漏洞的戴尔 CSM 部署的企业需要立即升级。戴尔明确表示,目前没有针对这些漏洞的临时规避方案或缓解措施。
本次公告影响 1.17.0 之前的所有 CSM 版本,官方在 1.18.0 及后续版本中提供了完整修复。修复范围覆盖 CSM Authorization、CSM Operator、CSI 组件以及第三方 Go 库。

两个漏洞 CVSS 满分
本次披露的漏洞中,CVE-2026-63688 和 CVE-2026-63692 危害最严重,CVSS 评分均为满分 10.0。
CVE-2026-63688 是身份验证缺失漏洞,存在于 2.4.0 版本 CSM Authorization 的 csm-authorization-storage gRPC 服务端中。未授权攻击者可利用该漏洞获取所有已注册存储阵列的管理员凭证,进而控制戴尔支持的五大存储产品系列。
拿到后端管理员凭证后,攻击者可篡改存储配置,访问阵列中存储的敏感数据;也能中断正常运行的业务负载,影响业务连续性。此外,攻击者还可在环境中创建持久化访问路径,长期维持控制权限。
CVE-2026-63692 同样影响 2.4.0 版本的 CSM Authorization。该漏洞存在于授权代理与租户服务中,核心功能接口未设置有效的身份验证机制。网络攻击者可利用该漏洞绕过身份验证控制,将权限提升至管理员级别,随后访问并篡改所有租户的存储资源。
多类高危漏洞叠加,可致权限提升与集群失陷
另一个高危漏洞 CVE-2026-54472 为 CSM Authorization 中的硬编码凭证漏洞,CVSS 评分为 9.8。未授权远程攻击者可利用该漏洞伪造符合密码学校验规则的管理员 JWT,获取 CSM Authorization 代理的管理员访问权限。
戴尔提醒用户,完成版本更新后需轮换 JWT 签名密钥。本次更新还修复了已归档的 karavi-authorization 组件中的 CVE-2026-61421。
旧版文档中曾将 JWT 签名密钥示例写为 supersecret,并附带了真实令牌示例。如果企业部署 karavi-authorization 时使用了文档中的默认值,且从未修改签名密钥,攻击者仍可通过伪造令牌接管管理员权限。
CVE-2026-67269 存在于 1.12.0 版本的 CSM Operator 中,CVSS 评分为 9.9。低权限远程用户可通过构造恶意 ContainerStorageModule 资源获取 Kubernetes 节点 root 权限,最终造成整个集群失陷。
CVE-2026-67273 的 CVSS 评分为 9.6。低权限攻击者可通过模板引擎注入访问 Kubernetes Secrets,创建集群范围的 RBAC 资源。这类访问可直接绕过 Kubernetes 原有的权限控制,让攻击者获得集群资源的广泛控制权。
本次修复的漏洞还包括证书验证不当、戴尔 PowerMax CSI 驱动授权缺失、日志敏感信息泄露,以及影响 PowerFlex、PowerMax、PowerStore CSI 驱动的多个安全问题。同时,本次更新还修复了多个第三方 Go 组件的漏洞,涉及 golang.org/x/crypto、golang.org/x/net、golang-jwt/jwt 以及 protobuf。
官方建议尽快升级
戴尔建议所有受影响的 CSM 部署方,尽快将实例升级至 1.18.0 或更高版本。
升级完成后,安全团队需及时轮换 JWT 签名密钥,审查 CSM Authorization 的访问日志,审计管理员令牌的使用记录,排查异常访问行为。企业还应全面核查 Kubernetes RBAC策略与自定义资源,确认是否存在未授权的配置变更。
参考来源:Critical Dell Container Storage Flaws Let Unauthenticated Attackers Gain Full Administrative Control
https://cybersecuritynews.com/critical-dell-container-storage-flaws/