Sei vulnerabilità di Dell espongono credenziali di storage, controlli sui tenant e nodi Kubernetes
Dell corregge 6 falle critiche CSM 1.18.0: furto credenziali storage, bypass auth, token falsi e root su nodi Kubernetes. Aggiornare.
Immagine illustrativa generata con AI
Dell ha rilasciato aggiornamenti di sicurezza per sei vulnerabilità di elevata gravità in Dell Container Storage Modules (CSM), due delle quali hanno il punteggio CVSS massimo: 10,0.
A seconda della vulnerabilità, gli attaccanti potrebbero sottrarre credenziali di amministratore dello storage, falsificare token amministrativi, assumere il controllo dei servizi di autorizzazione, accedere ai Kubernetes Secrets, modificare i controlli di accesso a livello di cluster o ottenere privilegi di root sui nodi del cluster.
I componenti interessati includono il server gRPC csm-authorization-storage, il proxy di autorizzazione, il servizio tenant, il reconciler della Custom Resource ContainerStorageModule, il modulo CSM Authorization e il codice di autenticazione JWT in karavi-authorization.
Secondo il rapporto sugli aggiornamenti di sicurezza di Dell, sono interessate le versioni precedenti alla 1.17.0, mentre le vulnerabilità sono state corrette nella 1.18.0. Il rapporto non chiarisce lo stato di sicurezza della 1.17.0: gli amministratori non dovrebbero quindi dedurre, sulla sola base di questi limiti di versione, che sia vulnerabile o corretta.
Vulnerabilità senza autenticazione mettono a rischio l’amministrazione dello storage
Le vulnerabilità più gravi aprono percorsi di attacco che non richiedono un account esistente.
CVE-2026-63688, con un punteggio CVSS di 10,0, è una vulnerabilità di autenticazione nel server gRPC csm-authorization-storage. Un attaccante remoto non autenticato potrebbe sfruttare la funzione esposta per ottenere credenziali di amministratore per tutti gli array di storage registrati.
Dell descrive il problema come un aggiramento completo del modello di sicurezza di CSM Authorization. Se sfruttata con successo, la vulnerabilità potrebbe consentire il pieno controllo amministrativo dell’infrastruttura di storage, che comprende tutte e cinque le famiglie di prodotti storage Dell supportate da CSM. Il rapporto citato non specifica quali siano queste famiglie.
La portata del problema va oltre l’accesso a un singolo volume o tenant. Le credenziali di amministratore del backend di storage possono consentire il controllo a livello di array, rendendo questa vulnerabilità particolarmente grave nei cluster collegati a più sistemi registrati.
Una seconda vulnerabilità di gravità massima, CVE-2026-63692, interessa il proxy di autorizzazione e il servizio tenant. Anche questa ha un punteggio CVSS di 10,0.
Un attaccante di rete non autenticato potrebbe aggirare i controlli di autenticazione interessati e ottenere privilegi amministrativi. Secondo Dell, lo sfruttamento potrebbe portare al controllo completo del servizio di autorizzazione, compresa la possibilità di accedere alle risorse di storage di tutti i tenant o manipolarle.
Le due vulnerabilità interessano confini di fiducia diversi. CVE-2026-63688 espone le credenziali usate per amministrare i backend di storage, mentre CVE-2026-63692 compromette il servizio che applica le regole di autorizzazione tra tenant e risorse di storage.
Segreti hardcoded consentono di falsificare i token
Altre due vulnerabilità riguardano credenziali o materiale crittografico incorporati nei componenti CSM.
CVE-2026-54472, con un punteggio CVSS di 9,8, è una vulnerabilità dovuta a credenziali hardcoded nel modulo CSM Authorization. Un attaccante remoto non autenticato potrebbe creare token amministrativi crittograficamente validi e usarli contro il proxy CSM Authorization.
Questo consentirebbe di aggirare i normali controlli di autenticazione del proxy. I privilegi ottenuti potrebbero permettere di gestire senza autorizzazione le policy di accesso allo storage che riguardano tutti i tenant connessi.
CVE-2026-61421, anch’essa con un punteggio CVSS di 9,8, riguarda una chiave crittografica hardcoded nel componente di autenticazione JWT di karavi-authorization. Un attaccante remoto non autenticato che conoscesse il segreto di firma disponibile pubblicamente potrebbe generare token di autenticazione contraffatti e ottenere privilegi amministrativi.
Queste vulnerabilità minano la fiducia riposta nei token firmati. Se un verificatore accetta token creati con un segreto di firma compromesso o noto pubblicamente, la presenza di una firma valida non dimostra più che il token sia stato emesso da un servizio autorizzato.
L’aggiornamento del software corregge l’implementazione vulnerabile, ma Dell raccomanda anche di ruotare i segreti di firma JWT. È un passaggio importante: il materiale crittografico già esposto non dovrebbe continuare a essere considerato attendibile dopo l’aggiornamento.
L’escalation dei privilegi in Kubernetes può raggiungere tutti i nodi
Le vulnerabilità restanti partono da un accesso con privilegi limitati, ma possono oltrepassare importanti confini di sicurezza di Kubernetes.
CVE-2026-67269 è una vulnerabilità nella gestione dei privilegi del reconciler della Custom Resource ContainerStorageModule. Ha un punteggio CVSS di 9,9.
Un attaccante remoto con privilegi limitati potrebbe inviare una custom resource appositamente predisposta e ottenere privilegi di root sui nodi del cluster. Secondo quanto riportato, Dell afferma che potrebbe bastare un singolo invio di una custom resource per compromettere tutti i nodi di un cluster Kubernetes.
La vulnerabilità trasforma quindi il permesso di interagire con una custom resource CSM in un possibile accesso ai nodi. Dimostra inoltre perché l’accesso alle custom resource di Kubernetes non possa essere considerato innocuo quando i controller privilegiati ne elaborano i contenuti.
CVE-2026-67273, con un punteggio CVSS di 9,6, deriva dalla neutralizzazione inadeguata di elementi speciali elaborati da un motore di template. Un attaccante remoto con privilegi limitati potrebbe sfruttare il problema per elevare i propri privilegi, sottrarre dati sensibili e apportare modifiche non autorizzate al controllo degli accessi basato sui ruoli (RBAC).
Secondo Dell, lo sfruttamento riuscito potrebbe consentire l’accesso in lettura a livello di cluster a Kubernetes Secrets. Potrebbe inoltre permettere di creare risorse RBAC con ambito di cluster, aggirando le restrizioni di accesso che dovrebbero limitare l’identità già in possesso dell’attaccante.
Le conseguenze descritte vanno oltre il servizio CSM. Una vulnerabilità può portare a ottenere privilegi di root su tutti i nodi, mentre l’altra può esporre i segreti del cluster e modificare le policy di autorizzazione in tutto l’ambiente Kubernetes.
La versione 1.18.0 è la correzione indicata
L’intervallo di versioni interessate comprende tutte le release CSM precedenti alla 1.17.0; Dell corregge le sei vulnerabilità nella 1.18.0.
Poiché le informazioni disponibili non chiariscono lo stato della 1.17.0, le organizzazioni dovrebbero basare gli interventi correttivi sulla release indicata da Dell, senza considerare implicitamente sicura la 1.17.0. Le indicazioni pubblicate raccomandano di aggiornare alla versione più recente.
Il rapporto citato non indica workaround o misure di mitigazione alternative. In alcuni ambienti, limitare l’accesso alla rete o adottare altri controlli difensivi può ridurre l’esposizione, ma queste misure non sostituiscono l’aggiornamento del fornitore.
In base alle indicazioni pubblicate, gli amministratori dovrebbero:
- Fare l’inventario delle versioni di Dell CSM installate e individuare quelle che non eseguono la 1.18.0.
- Aggiornare le installazioni interessate alla release corretta.
- Ruotare i segreti di firma JWT, come raccomandato da Dell.
- Verificare i privilegi concessi alle identità che possono inviare custom resource ContainerStorageModule.
- Accertarsi che i servizi di autorizzazione, le interfacce tenant e il server gRPC
csm-authorization-storagenon siano esposti oltre quanto richiesto dal loro funzionamento.
Il rapporto non fornisce indicatori di compromissione. La loro assenza, tuttavia, non dimostra che non siano stati pubblicati attraverso altri canali.
Non risultano segnalazioni di sfruttamento delle sei CVE
Le informazioni disponibili non indicano che una delle sei vulnerabilità CSM sia sfruttata attivamente. La distinzione è importante: il potenziale impatto è grave, ma le prove fornite non consentono di descrivere questi problemi come casi confermati di sfruttamento attivo.
In passato, tuttavia, i prodotti Dell sono comparsi nel catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency (CISA).
CVE-2026-22769 interessa le versioni di Dell RecoverPoint for Virtual Machines precedenti alla 6.0.3.1 HF1. La vulnerabilità dovuta a credenziali hardcoded ha un punteggio CVSS di 10 e può consentire a un attaccante remoto non autenticato di accedere al sistema operativo sottostante, mantenendo privilegi di root.
CISA ha aggiunto CVE-2026-22769 al catalogo KEV il 18 febbraio 2026, fissando al 21 febbraio 2026 il termine per gli interventi correttivi da parte delle agenzie federali. L’azione richiesta è: «Applicare le misure di mitigazione secondo le istruzioni del fornitore, seguire le indicazioni pertinenti della BOD 22-01 per i servizi cloud oppure interrompere l’uso del prodotto se non sono disponibili misure di mitigazione».
Una vulnerabilità Dell più datata, CVE-2021-21551, riguarda controlli di accesso insufficienti nel driver dbutil_2_3.sys. Richiede un accesso locale autenticato e può causare un’escalation dei privilegi, un denial of service o la divulgazione di informazioni. Il suo punteggio CVSS è 8,8.
CISA ha inserito CVE-2021-21551 nel catalogo KEV il 31 marzo 2022 e ha fissato al 21 aprile 2022 il termine per la correzione da parte delle agenzie federali statunitensi interessate. L’azione richiesta consisteva nell’applicare gli aggiornamenti secondo le istruzioni del fornitore.
Queste precedenti inclusioni nel catalogo KEV forniscono un contesto sull’esposizione di Dell a vulnerabilità sfruttate attivamente, ma sono separate dalle sei vulnerabilità CSM. Le informazioni disponibili non indicano alcun collegamento tra gli attaccanti, le campagne o le sequenze di sfruttamento.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-22769Critica10.0Dell RecoverPoint for Virtual Machines, versions prior to 6.0.3.1 HF1, contain a hardcoded credential vulnerability. This is considered critical as an unauthenticated remote attacker with knowledge of the hardcoded credential could potentially exploit this vulnerability leading to unauthorized acces
- CVE-2021-21551Alta8.8Dell dbutil_2_3.sys driver contains an insufficient access control vulnerability which may lead to escalation of privileges, denial of service, or information disclosure. Local authenticated user access is required.




