Vulnerabilidades Críticas en Dell CSM
Dell ha emitido actualizaciones de seguridad para abordar varias vulnerabilidades críticas en sus Dell Container Storage Modules (CSM). Estas fallas pueden ser aprovechadas por atacantes para tomar control de sistemas vulnerables. Las vulnerabilidades se detallan a continuación:
- CVE-2026-63688 (CVSS: 10.0): Falta de autenticación en el servidor gRPC de csm-authorization-storage, que permite a un atacante remoto no autenticado obtener credenciales administrativas de almacenamiento.
- CVE-2026-63692 (CVSS: 10.0): Falta de autenticación en el proxy de autorización y el servicio de inquilinos, que posibilita que un atacante de red no autenticado eluda controles de autenticación y obtenga privilegios administrativos.
- CVE-2026-67269 (CVSS: 9.9): Gestión de privilegios inapropiada en el reconciliador de recursos personalizados de ContainerStorageModule, que permite a un atacante remoto de bajo privilegio escalar sus derechos y obtener acceso root en los nodos del clúster.
- CVE-2026-54472 (CVSS: 9.8): Uso de credenciales codificadas en el módulo de autorización de CSM, que un atacante remoto no autenticado puede usar para forjar tokens administrativos válidos y acceder de forma no autorizada al proxy de autorización.
- CVE-2026-61421 (CVSS: 9.8): Uso de una clave criptográfica codificada en el componente de autenticación JWT de karavi-authorization, lo que permite a un atacante no autenticado forjar tokens de autenticación y obtener privilegios administrativos.
- CVE-2026-67273 (CVSS: 9.6): Neutralización inapropiada de elementos especiales utilizados en un motor de plantillas, que un atacante remoto de bajo privilegio puede explotar para escalar privilegios, acceder a información sensible y manipular controles RBAC.
Dell ha calificado esta vulnerabilidad como crítica, dado que permite eludir completamente el modelo de seguridad de csm-authorization, otorgando al atacante un control administrativo total sobre la infraestructura de almacenamiento de todos los productos de almacenamiento de Dell soportados.
El fabricante también ha indicado que la explotación exitosa de CVE-2026-63692 podría permitir a un atacante no autenticado obtener control administrativo completo sobre el servicio de autorización, así como acceder o manipular recursos de almacenamiento en todos los inquilinos.
La vulnerabilidad CVE-2026-67269 puede comprometer todos los nodos en un clúster de Kubernetes a través de una única presentación de recurso personalizado. Por su parte, CVE-2026-54472 puede ser utilizada para eludir los controles de autenticación del proxy de autorización de CSM, habilitando la gestión no autorizada de políticas de acceso al almacenamiento en todos los inquilinos conectados.
Dell recomienda a los clientes aplicar las actualizaciones y rotar cualquier secreto de firma JWT. La explotación exitosa de CVE-2026-67273 otorga al atacante acceso de lectura a los secretos de Kubernetes en todo el clúster, así como la capacidad de crear recursos RBAC de ámbito de clúster, eludiendo así los controles de acceso de Kubernetes establecidos.
Las vulnerabilidades afectan a todas las versiones de CSM anteriores a la 1.17.0 y han sido corregidas en la versión 1.18.0. No hay soluciones alternativas ni mitigaciones además de actualizar a la última versión. Con vulnerabilidades en productos de Dell, como CVE-2021-21551 y CVE-2026-22769, habiendo sido objeto de explotación activa en años recientes, es crucial aplicar las correcciones necesarias para una protección óptima.