Dell ha lanzado actualizaciones de seguridad para abordar varias vulnerabilidades críticas en sus Módulos de Almacenamiento de Contenedores (CSM, por sus siglas en inglés) que podrían ser explotadas por actores maliciosos para tomar el control de sistemas vulnerables.
Vulnerabilidades identificadas
- CVE-2026-63688 (puntuación CVSS: 10.0) – Falta de autenticación para función crítica en el servidor gRPC csm-authorization-storage, que un atacante remoto no autenticado podría explotar para obtener acceso no autorizado a las credenciales de administrador del backend de almacenamiento de todas las matrices de almacenamiento registradas.
- CVE-2026-63692 (puntuación CVSS: 10.0) – Falta de autenticación para función crítica en el proxy de autorización y el servicio de inquilinos, que un atacante de red no autenticado podría explotar para eludir los controles de autenticación y obtener privilegios administrativos.
- CVE-2026-67269 (puntuación CVSS: 9.9) – Gestión inadecuada de privilegios en el reconciliador de recursos personalizados ContainerStorageModule, que un atacante remoto con bajos privilegios podría explotar para escalar privilegios y obtener acceso a nivel de root en los nodos del clúster.
- CVE-2026-54472 (puntuación CVSS: 9.8) – Uso de credenciales codificadas en el módulo de Autorización CSM, que un atacante remoto no autenticado podría explotar para falsificar tokens administrativos criptográficamente válidos y obtener acceso administrativo no autorizado al proxy de Autorización CSM.
- CVE-2026-61421 (puntuación CVSS: 9.8) – Uso de clave criptográfica codificada en el componente de autenticación JWT de karavi-authorization, que un atacante remoto no autenticado con conocimiento de este secreto de firma disponible públicamente podría explotar para falsificar tokens de autenticación y obtener privilegios administrativos.
- CVE-2026-67273 (puntuación CVSS: 9.6) – Neutralización inadecuada de elementos especiales en un motor de plantillas, que un atacante con bajos privilegios y acceso remoto podría explotar para escalar privilegios, acceder a información sensible y realizar manipulaciones no autorizadas de RBAC.
Dell calificó la CVE-2026-63688 como crítica, ya que permite eludir por completo el modelo de seguridad de csm-authorization, otorgando al atacante control administrativo total sobre la infraestructura de almacenamiento en las cinco familias de productos de almacenamiento Dell compatibles. En cuanto a la CVE-2026-63692, Dell señaló que su explotación exitosa permitiría a un atacante no autenticado obtener control administrativo completo sobre el servicio de autorización y acceder o manipular los recursos de almacenamiento de todos los inquilinos.
El fabricante también indicó que un atacante puede explotar la CVE-2026-67269 para comprometer todos los nodos de un clúster de Kubernetes mediante el envío de un único recurso personalizado. La CVE-2026-54472, por su parte, puede utilizarse para eludir los controles de autenticación del proxy de Autorización CSM y permitir la gestión no autorizada de políticas de acceso al almacenamiento en todos los inquilinos conectados. Dell recomienda a los clientes aplicar las actualizaciones y rotar cualquier secreto de firma JWT.
La explotación exitosa otorga al atacante acceso de lectura a nivel de clúster a los Secretos de Kubernetes y la capacidad de crear recursos RBAC de alcance de clúster, eludiendo efectivamente los controles de acceso previstos en Kubernetes.
Estas fallas, que afectan a todas las versiones de CSM anteriores a la 1.17.0, han sido corregidas en la versión 1.18.0. No existen soluciones alternativas ni mitigaciones distintas a la actualización a la última versión. Dado que vulnerabilidades en productos Dell (CVE-2021-21551 y CVE-2026-22769) han sido explotadas activamente en años recientes, es esencial aplicar las correcciones necesarias para una protección óptima.

















Deja una respuesta