找回密码
立即注册
搜索
发回帖 发新帖

6224

积分

0

好友

771

主题
发表于 2 小时前 | 查看: 1| 回复: 0

戴尔已发布安全更新 DSA-2026-448 ,修复容器存储模块(CSM)中的多个高危漏洞。未授权远程攻击者可利用这批漏洞,直接掌控受影响存储环境的最高管理权限。

使用存在漏洞的戴尔 CSM 部署的企业需要立即升级。戴尔明确表示,目前没有针对这些漏洞的临时规避方案或缓解措施。

本次公告影响 1.17.0 之前的所有 CSM 版本,官方在 1.18.0 及后续版本中提供了完整修复。修复范围覆盖 CSM Authorization、CSM Operator、CSI 组件以及第三方 Go 库。

戴尔CSM容器存储模块高危漏洞示意

两个漏洞 CVSS 满分

本次披露的漏洞中,CVE-2026-63688 和 CVE-2026-63692 危害最严重,CVSS 评分均为满分 10.0。

CVE-2026-63688 是身份验证缺失漏洞,存在于 2.4.0 版本 CSM Authorization 的 csm-authorization-storage gRPC 服务端中。未授权攻击者可利用该漏洞获取所有已注册存储阵列的管理员凭证,进而控制戴尔支持的五大存储产品系列。

拿到后端管理员凭证后,攻击者可篡改存储配置,访问阵列中存储的敏感数据;也能中断正常运行的业务负载,影响业务连续性。此外,攻击者还可在环境中创建持久化访问路径,长期维持控制权限。

CVE-2026-63692 同样影响 2.4.0 版本的 CSM Authorization。该漏洞存在于授权代理与租户服务中,核心功能接口未设置有效的身份验证机制。网络攻击者可利用该漏洞绕过身份验证控制,将权限提升至管理员级别,随后访问并篡改所有租户的存储资源。

多类高危漏洞叠加,可致权限提升与集群失陷

另一个高危漏洞 CVE-2026-54472 为 CSM Authorization 中的硬编码凭证漏洞,CVSS 评分为 9.8。未授权远程攻击者可利用该漏洞伪造符合密码学校验规则的管理员 JWT,获取 CSM Authorization 代理的管理员访问权限。

戴尔提醒用户,完成版本更新后需轮换 JWT 签名密钥。本次更新还修复了已归档的 karavi-authorization 组件中的 CVE-2026-61421。

旧版文档中曾将 JWT 签名密钥示例写为 supersecret,并附带了真实令牌示例。如果企业部署 karavi-authorization 时使用了文档中的默认值,且从未修改签名密钥,攻击者仍可通过伪造令牌接管管理员权限。

CVE-2026-67269 存在于 1.12.0 版本的 CSM Operator 中,CVSS 评分为 9.9。低权限远程用户可通过构造恶意 ContainerStorageModule 资源获取 Kubernetes 节点 root 权限,最终造成整个集群失陷。

CVE-2026-67273 的 CVSS 评分为 9.6。低权限攻击者可通过模板引擎注入访问 Kubernetes Secrets,创建集群范围的 RBAC 资源。这类访问可直接绕过 Kubernetes 原有的权限控制,让攻击者获得集群资源的广泛控制权。

本次修复的漏洞还包括证书验证不当、戴尔 PowerMax CSI 驱动授权缺失、日志敏感信息泄露,以及影响 PowerFlex、PowerMax、PowerStore CSI 驱动的多个安全问题。同时,本次更新还修复了多个第三方 Go 组件的漏洞,涉及 golang.org/x/crypto、golang.org/x/net、golang-jwt/jwt 以及 protobuf。

官方建议尽快升级

戴尔建议所有受影响的 CSM 部署方,尽快将实例升级至 1.18.0 或更高版本。

升级完成后,安全团队需及时轮换 JWT 签名密钥,审查 CSM Authorization 的访问日志,审计管理员令牌的使用记录,排查异常访问行为。企业还应全面核查 Kubernetes RBAC策略与自定义资源,确认是否存在未授权的配置变更。

参考来源:Critical Dell Container Storage Flaws Let Unauthenticated Attackers Gain Full Administrative Control
https://cybersecuritynews.com/critical-dell-container-storage-flaws/




上一篇:GTIG报告:前8月漏洞披露量翻倍,AI发现的漏洞半数可远程利用
下一篇:Zammad双0Day遭在野利用:漏洞链可远程执行代码并提权至root
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-10-6 22:14 , Processed in 0.060923 second(s), 39 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表