Seis fallos de Dell exponen credenciales de almacenamiento, controles de tenant y nodos de Kubernetes

Dell corrige seis fallos graves en CSM hasta CVSS 10 que exponen credenciales, permiten falsificar tokens y lograr root en Kubernetes. Actualiza a 1.18.0.

Seis fallos de Dell exponen credenciales de almacenamiento, controles de tenant y nodos de Kubernetes
Vulnerabilidades

Imagen ilustrativa generada con IA

Dell ha publicado actualizaciones de seguridad para seis vulnerabilidades de alto impacto en Dell Container Storage Modules (CSM), dos de ellas con la puntuación máxima de CVSS: 10,0.

Según la vulnerabilidad, los atacantes podrían robar credenciales de administrador de almacenamiento, falsificar tokens administrativos, tomar el control de servicios de autorización, acceder a Secrets de Kubernetes, modificar controles de acceso de todo el clúster u obtener privilegios de root en los nodos.

Entre los componentes afectados se encuentran el servidor gRPC csm-authorization-storage, el proxy de autorización, el servicio de tenant, el reconciliador de recursos personalizados de ContainerStorageModule, el módulo CSM Authorization y el código de autenticación JWT de karavi-authorization.

Según el informe sobre las actualizaciones de seguridad de Dell, las versiones anteriores a la 1.17.0 están afectadas y las vulnerabilidades se corrigen en la 1.18.0. El informe no aclara el estado de seguridad de la 1.17.0, por lo que los administradores no deberían deducir, basándose únicamente en esos límites de versión, que está afectada o corregida.

Fallos sin autenticación ponen en riesgo la administración del almacenamiento

Los problemas más graves abren vías de ataque que no requieren una cuenta previa.

CVE-2026-63688, con una puntuación CVSS de 10,0, es un fallo de autenticación en el servidor gRPC csm-authorization-storage. Un atacante remoto sin autenticar podría aprovechar la función expuesta para obtener credenciales de administrador de todas las cabinas de almacenamiento registradas.

Dell describe el problema como una elusión completa del modelo de seguridad de CSM Authorization. Si el ataque tiene éxito, podría otorgar control administrativo total sobre la infraestructura de almacenamiento de las cinco familias de productos de almacenamiento de Dell compatibles con CSM. El informe citado no identifica esas familias.

El alcance va más allá del acceso a un único volumen o tenant. Las credenciales de administrador del sistema de almacenamiento podrían dar control a nivel de cabina, lo que convierte esta vulnerabilidad en un riesgo especialmente grave para los clústeres conectados a varios sistemas registrados.

El segundo fallo de máxima gravedad, CVE-2026-63692, afecta al proxy de autorización y al servicio de tenant. También tiene una puntuación CVSS de 10,0.

Un atacante remoto sin autenticar podría eludir las comprobaciones de autenticación afectadas y obtener privilegios administrativos. Según Dell, la explotación podría permitir el control total del servicio de autorización, incluido el acceso a recursos de almacenamiento de todos los tenants y su manipulación.

Las dos vulnerabilidades afectan a límites de confianza distintos. CVE-2026-63688 expone credenciales para administrar sistemas de almacenamiento, mientras que CVE-2026-63692 compromete el servicio encargado de hacer cumplir la autorización entre los tenants y los recursos de almacenamiento.

Las claves integradas permiten falsificar tokens

Otras dos vulnerabilidades afectan a credenciales o material criptográfico integrado en componentes de CSM.

CVE-2026-54472, con una puntuación CVSS de 9,8, es una vulnerabilidad causada por credenciales codificadas en el módulo CSM Authorization. Un atacante remoto sin autenticar podría crear tokens administrativos criptográficamente válidos y utilizarlos contra el proxy de CSM Authorization.

Esto permitiría eludir los controles de autenticación habituales del proxy. Los privilegios obtenidos podrían servir para gestionar sin autorización políticas de acceso al almacenamiento que afectan a todos los tenants conectados.

CVE-2026-61421, también con una puntuación CVSS de 9,8, se debe a una clave criptográfica codificada en el componente de autenticación JWT de karavi-authorization. Un atacante remoto sin autenticar que conozca el secreto de firma disponible públicamente podría generar tokens de autenticación falsos y obtener privilegios administrativos.

Estos fallos atacan la confianza depositada en los tokens firmados. Si un verificador acepta tokens creados con un secreto de firma comprometido o conocido públicamente, una firma válida deja de demostrar que el token fue emitido por un servicio autorizado.

La actualización del software corrige la implementación vulnerable, pero Dell también recomienda rotar los secretos de firma JWT. Este paso adicional es importante porque las claves que hayan podido quedar expuestas no deberían seguir considerándose fiables después de la actualización.

La escalada de privilegios en Kubernetes puede afectar a todos los nodos

Las vulnerabilidades restantes parten de un acceso con pocos privilegios, pero pueden traspasar importantes límites de seguridad de Kubernetes.

CVE-2026-67269 es una vulnerabilidad de gestión inadecuada de privilegios en el reconciliador de recursos personalizados de ContainerStorageModule. Tiene una puntuación CVSS de 9,9.

Un atacante remoto con pocos privilegios podría enviar un recurso personalizado manipulado y escalar hasta obtener acceso de root a los nodos del clúster. Según el informe, Dell afirma que basta con enviar un único recurso personalizado para comprometer todos los nodos de un clúster de Kubernetes.

Por tanto, el fallo convierte el permiso para interactuar con un recurso personalizado de CSM en una posible vía para comprometer los nodos. También demuestra por qué no se debe considerar inocuo el acceso a recursos personalizados de Kubernetes cuando controladores con privilegios procesan su contenido.

CVE-2026-67273, con una puntuación CVSS de 9,6, se debe a la neutralización inadecuada de elementos especiales procesados por un motor de plantillas. Un atacante con pocos privilegios y acceso remoto podría aprovechar el fallo para escalar privilegios, recuperar datos confidenciales y realizar cambios no autorizados en el control de acceso basado en roles.

Dell afirma que una explotación satisfactoria podría dar acceso de lectura a todos los Secrets de Kubernetes del clúster. También permitiría crear recursos RBAC con alcance de clúster y eludir las restricciones de acceso que deberían limitar la identidad del atacante.

Las consecuencias descritas van más allá del propio servicio CSM. Un fallo puede otorgar privilegios de root en todos los nodos, mientras que el otro puede exponer Secrets del clúster y alterar las políticas de autorización en todo el entorno de Kubernetes.

La versión 1.18.0 es la corrección indicada

El rango de versiones afectadas que se describe abarca todas las versiones de CSM anteriores a la 1.17.0. Dell corrige las seis vulnerabilidades en la 1.18.0.

Dado que la información disponible no aclara el estado de la 1.17.0, las organizaciones deberían basar la corrección en la versión que Dell confirma como corregida, en lugar de dar por hecho que la 1.17.0 es segura. La recomendación publicada es actualizar a la versión más reciente.

El informe citado no ofrece soluciones alternativas ni medidas de mitigación. Las restricciones de red y otros controles defensivos pueden reducir la exposición en algunos entornos, pero no deberían considerarse un sustituto de la actualización del fabricante.

De acuerdo con las recomendaciones publicadas, los administradores deberían tomar las siguientes medidas:

  1. Inventariar las versiones de Dell CSM desplegadas e identificar las instalaciones que no ejecutan la 1.18.0.
  2. Actualizar las implementaciones afectadas a la versión corregida.
  3. Rotar los secretos de firma JWT, tal como recomienda Dell.
  4. Revisar los privilegios concedidos a las identidades que pueden enviar recursos personalizados de ContainerStorageModule.
  5. Confirmar que los servicios de autorización, las interfaces de tenant y el servidor gRPC csm-authorization-storage no estén expuestos más allá de lo necesario para su funcionamiento.

El informe no proporciona indicadores de compromiso. Sin embargo, que no incluya indicadores no demuestra que no se hayan publicado por otros canales.

No se ha informado de explotación de estas seis CVE

La información disponible no indica que ninguna de las seis vulnerabilidades de CSM se esté explotando activamente. Es una distinción importante: el impacto potencial es grave, pero las pruebas aportadas no permiten afirmar que estos fallos estén siendo objeto de ataques confirmados.

Aun así, productos de Dell ya han aparecido en el catálogo de vulnerabilidades explotadas conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA).

CVE-2026-22769 afecta a las versiones de Dell RecoverPoint for Virtual Machines anteriores a la 6.0.3.1 HF1. Esta vulnerabilidad, causada por credenciales codificadas, tiene una puntuación CVSS de 10 y puede permitir que un atacante remoto sin autenticar acceda al sistema operativo subyacente y mantenga la persistencia con privilegios de root.

CISA añadió CVE-2026-22769 al catálogo KEV el 18 de febrero de 2026 y fijó como plazo de corrección para las agencias federales el 21 de febrero de 2026. La medida requerida es: «Aplicar las mitigaciones conforme a las instrucciones del fabricante, seguir las directrices aplicables de BOD 22-01 para servicios en la nube o dejar de utilizar el producto si no hay mitigaciones disponibles».

Otro fallo anterior de Dell, CVE-2021-21551, es una vulnerabilidad de control de acceso insuficiente en el controlador dbutil_2_3.sys. Requiere acceso local autenticado y puede dar lugar a una escalada de privilegios, denegación de servicio o divulgación de información. Su puntuación CVSS es 8,8.

CISA incorporó CVE-2021-21551 al catálogo KEV el 31 de marzo de 2022 y fijó el 21 de abril de 2022 como plazo de corrección para las agencias federales estadounidenses afectadas. La medida requerida era aplicar las actualizaciones siguiendo las instrucciones del fabricante.

Estas inclusiones anteriores en el catálogo KEV contextualizan la exposición de Dell a vulnerabilidades explotadas activamente, pero no están relacionadas con los seis fallos de CSM. La información disponible no permite establecer que haya un atacante, una campaña o una secuencia de explotación en común.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →