Six failles dans Dell CSM exposent des identifiants de stockage, les contrôles entre locataires et les nœuds Kubernetes

Dell corrige 6 failles CSM critiques (CVSS 10) : vol d'identifiants, contournement autorisation et root Kubernetes. Passer à 1.18.0.

Six failles dans Dell CSM exposent des identifiants de stockage, les contrôles entre locataires et les nœuds Kubernetes
Vulnérabilités

Image d’illustration générée par IA

Dell a publié des mises à jour de sécurité pour corriger six vulnérabilités critiques dans Dell Container Storage Modules (CSM), dont deux auxquelles a été attribué le score CVSS maximal de 10,0.

Selon la vulnérabilité, un attaquant pourrait dérober des identifiants d’administrateur du stockage, forger des jetons d’administration, prendre le contrôle de services d’autorisation, accéder à des Secrets Kubernetes, modifier les contrôles d’accès à l’échelle du cluster ou obtenir les privilèges root sur les nœuds du cluster.

Les composants concernés comprennent le serveur gRPC csm-authorization-storage, le proxy d’autorisation, le service de gestion des locataires, le réconciliateur de la ressource personnalisée ContainerStorageModule, le module CSM Authorization et le code d’authentification JWT de karavi-authorization.

Selon le rapport présentant les mises à jour de sécurité de Dell, les versions antérieures à 1.17.0 sont concernées, et les vulnérabilités sont corrigées dans la version 1.18.0. Le rapport ne précise pas si la version 1.17.0 est sécurisée. Les administrateurs ne doivent donc pas déduire de ces seules limites de version qu’elle est vulnérable ou corrigée.

Des failles exploitables sans authentification menacent l’administration du stockage

Les problèmes les plus graves ouvrent des voies d’attaque qui ne nécessitent aucun compte existant.

CVE-2026-63688, à laquelle est attribué un score CVSS de 10,0, correspond à un défaut d’authentification dans le serveur gRPC csm-authorization-storage. Un attaquant distant non authentifié pourrait exploiter la fonction exposée pour obtenir des identifiants d’administrateur donnant accès à tous les systèmes de stockage enregistrés.

Dell décrit ce problème comme un contournement complet du modèle de sécurité de CSM Authorization. Une exploitation réussie pourrait donner le contrôle administratif total de l’infrastructure de stockage couvrant les cinq familles de produits Dell prises en charge par CSM. Le rapport cité ne précise pas quelles sont ces familles.

La portée de la faille dépasse l’accès à un seul volume ou locataire. Les identifiants d’administrateur du système de stockage peuvent donner le contrôle au niveau de la baie, ce qui rend cette vulnérabilité particulièrement grave dans les clusters connectés à plusieurs systèmes enregistrés.

Une deuxième faille de gravité maximale, CVE-2026-63692, touche le proxy d’autorisation et le service de gestion des locataires. Elle aussi est notée 10,0 sur l’échelle CVSS.

Un attaquant distant sur le réseau et non authentifié pourrait contourner les contrôles d’authentification concernés et obtenir des privilèges d’administration. Selon Dell, l’exploitation pourrait donner le contrôle complet du service d’autorisation, notamment la possibilité d’accéder aux ressources de stockage de tous les locataires ou de les manipuler.

Ces deux vulnérabilités affectent des frontières de confiance différentes. CVE-2026-63688 expose les identifiants utilisés pour administrer les systèmes de stockage, tandis que CVE-2026-63692 compromet le service chargé d’appliquer les règles d’autorisation entre les locataires et les ressources de stockage.

Des secrets codés en dur permettent de forger des jetons

Deux autres vulnérabilités concernent des identifiants ou des éléments cryptographiques intégrés aux composants CSM.

CVE-2026-54472, à laquelle est attribué un score CVSS de 9,8, est liée à un identifiant codé en dur dans le module CSM Authorization. Un attaquant distant non authentifié pourrait créer des jetons d’administration cryptographiquement valides et les utiliser auprès du proxy CSM Authorization.

Il pourrait ainsi contourner les contrôles d’authentification habituels du proxy. Les privilèges obtenus pourraient permettre de gérer sans autorisation les règles d’accès au stockage de tous les locataires connectés.

CVE-2026-61421, également notée 9,8 sur l’échelle CVSS, concerne une clé cryptographique codée en dur dans le composant d’authentification JWT de karavi-authorization. Un attaquant distant non authentifié connaissant le secret de signature accessible au public pourrait générer de faux jetons d’authentification et obtenir des privilèges d’administration.

Ces failles remettent en cause la confiance accordée aux jetons signés. Si un vérificateur accepte des jetons créés à l’aide d’un secret de signature compromis ou connu du public, la présence d’une signature valide ne prouve plus que le jeton a été émis par un service autorisé.

La mise à jour corrige l’implémentation vulnérable, mais Dell recommande également de renouveler les secrets de signature JWT. Cette mesure complémentaire est importante : après la mise à niveau, les clés précédemment exposées ne doivent plus être considérées comme fiables.

Une élévation de privilèges Kubernetes peut toucher tous les nœuds

Les autres vulnérabilités nécessitent d’abord des privilèges limités, mais permettent de franchir d’importantes frontières de sécurité Kubernetes.

CVE-2026-67269 est une vulnérabilité liée à une mauvaise gestion des privilèges dans le réconciliateur de la ressource personnalisée ContainerStorageModule. Elle obtient un score CVSS de 9,9.

Un attaquant distant disposant de faibles privilèges pourrait soumettre une ressource personnalisée spécialement conçue et obtenir les privilèges root sur les nœuds du cluster. Selon Dell, une seule soumission de ressource personnalisée pourrait suffire à compromettre tous les nœuds d’un cluster Kubernetes.

La faille transforme ainsi le droit d’interagir avec une ressource personnalisée CSM en risque de compromission au niveau des nœuds. Elle montre également qu’il ne faut pas considérer l’accès aux ressources personnalisées Kubernetes comme inoffensif lorsque des contrôleurs privilégiés en réconcilient le contenu.

CVE-2026-67273, notée 9,6 sur l’échelle CVSS, résulte de la neutralisation insuffisante d’éléments spéciaux traités par un moteur de modèles. Un attaquant disposant de faibles privilèges et d’un accès distant pourrait exploiter la faille pour élever ses privilèges, récupérer des données sensibles et modifier sans autorisation le contrôle d’accès basé sur les rôles (RBAC).

Selon Dell, une exploitation réussie pourrait donner un accès en lecture à l’ensemble des Secrets Kubernetes du cluster. Elle pourrait également permettre la création de ressources RBAC à portée cluster, contournant ainsi les restrictions d’accès censées limiter les droits de l’identité utilisée par l’attaquant.

Les conséquences rapportées dépassent le seul service CSM. L’une de ces failles peut donner les privilèges root sur tous les nœuds, tandis que l’autre peut exposer les secrets du cluster et modifier les règles d’autorisation dans l’ensemble de l’environnement Kubernetes.

La version 1.18.0 est la mise à jour recommandée

Selon le rapport, toutes les versions de CSM antérieures à 1.17.0 sont concernées, et Dell corrige les six vulnérabilités dans la version 1.18.0.

Les informations disponibles ne permettent pas de trancher le cas de la version 1.17.0. Les organisations devraient donc s’appuyer sur la version corrigée de Dell pour remédier au problème, plutôt que de considérer implicitement la version 1.17.0 comme sûre. La recommandation publiée est de passer à la version la plus récente.

Le rapport cité ne propose aucune solution de contournement ni autre mesure d’atténuation. Dans certains environnements, des restrictions réseau ou d’autres protections peuvent réduire l’exposition, mais elles ne doivent pas remplacer la mise à jour du fournisseur.

Conformément aux recommandations publiées, les administrateurs devraient :

  1. Recenser les versions de Dell CSM déployées et repérer celles qui ne sont pas en 1.18.0.
  2. Mettre à niveau les déploiements concernés vers la version corrigée.
  3. Renouveler les secrets de signature JWT, comme le recommande Dell.
  4. Vérifier les privilèges accordés aux identités autorisées à soumettre des ressources personnalisées ContainerStorageModule.
  5. Vérifier que les services d’autorisation, les interfaces de gestion des locataires et le serveur gRPC csm-authorization-storage ne sont pas exposés au-delà de ce qui est nécessaire à leur fonctionnement.

Le rapport ne fournit aucun indicateur de compromission. Leur absence ne signifie toutefois pas qu’aucun indicateur n’a pu être publié par d’autres canaux.

Aucune exploitation de ces six CVE n’est signalée

Les informations disponibles n’indiquent pas que l’une des six vulnérabilités CSM soit exploitée dans la nature. Cette distinction est importante : l’impact potentiel est grave, mais les éléments fournis ne permettent pas de présenter ces failles comme des vulnérabilités dont l’exploitation active est confirmée.

Des produits Dell ont toutefois déjà figuré dans le catalogue des vulnérabilités exploitées connues (KEV) de la Cybersecurity and Infrastructure Security Agency (CISA).

CVE-2026-22769 touche les versions de Dell RecoverPoint for Virtual Machines antérieures à 6.0.3.1 HF1. Cette vulnérabilité liée à un identifiant codé en dur a un score CVSS de 10 et peut permettre à un attaquant distant non authentifié d’accéder au système d’exploitation sous-jacent et d’y conserver des privilèges root.

La CISA a ajouté CVE-2026-22769 au catalogue KEV le 18 février 2026 et fixé au 21 février 2026 la date limite de correction pour les organismes fédéraux. La mesure requise est la suivante : « Appliquer les mesures d’atténuation conformément aux instructions du fournisseur, suivre les recommandations applicables de la directive BOD 22-01 pour les services cloud ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible. »

Une vulnérabilité Dell plus ancienne, CVE-2021-21551, correspond à un contrôle d’accès insuffisant dans le pilote dbutil_2_3.sys. Elle nécessite un accès local authentifié et peut entraîner une élévation de privilèges, un déni de service ou la divulgation d’informations. Son score CVSS est de 8,8.

La CISA a inscrit CVE-2021-21551 au catalogue KEV le 31 mars 2022 et fixé au 21 avril 2022 la date limite de correction pour les organismes fédéraux américains concernés. La mesure requise consistait à appliquer les mises à jour conformément aux instructions du fournisseur.

Ces précédentes inscriptions au catalogue KEV illustrent le contexte des vulnérabilités Dell activement exploitées, mais elles sont distinctes des six failles CSM. Les informations disponibles ne permettent d’établir aucun lien entre les attaquants, les campagnes ou les scénarios d’exploitation.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →