Dell CSM ažuriranje zatvara kritične propuste u Kubernetes klasterima

Dell je objavio bezbednosne ispravke za šest kritičnih ranjivosti u paketu Container Storage Modules (CSM), uključujući CVE-2026-63688 i CVE-2026-63692 sa CVSS ocenom 10,0. Propusti pogađaju sve verzije CSM-a pre 1.17.0, a Dell ih je ispravio u verziji 1.18.0. Posledice obuhvataju neovlašćeni administratorski pristup skladištu, zaobilaženje autentifikacije i, u jednom slučaju, root pristup čvorovima Kubernetes klastera.
Više puteva do administratorskih privilegija
CVE-2026-63688 je propust nedostajuće autentifikacije u gRPC serveru csm-authorization-storage. Neautentifikovani udaljeni napadač mogao bi da pribavi administratorske kredencijale pozadinskog sistema za skladištenje za sve registrovane storage nizove. Dell navodi da bi takav napad zaobišao bezbednosni model csm-authorization i omogućio potpunu administrativnu kontrolu nad skladišnom infrastrukturom kroz svih pet podržanih Dell porodica proizvoda.
Drugi propust sa ocenom 10,0, CVE-2026-63692, odnosi se na authorization proxy i tenant servis. On može omogućiti mrežnom napadaču bez autentifikacije da zaobiđe kontrole prijave, stekne administratorske privilegije i pristupi ili menja skladišne resurse kod svih zakupaca.
Rizik dodatno povećavaju CVE-2026-54472 u CSM Authorization modulu i CVE-2026-61421 u JWT komponenti karavi-authorization. Reč je o ugrađenim kredencijalima, odnosno ugrađenom kriptografskom ključu. Poznavanje javno dostupne tajne za potpisivanje može omogućiti krivotvorenje tokena i administratorski pristup, uključujući upravljanje politikama pristupa skladištu preko povezanih zakupaca.
Rizik za Kubernetes čvorove i RBAC
CVE-2026-67269 je ranjivost neadekvatnog upravljanja privilegijama u reconciler komponenti ContainerStorageModule Custom Resource. Udaljeni napadač sa niskim privilegijama mogao bi eskalirati ovlašćenja do root nivoa na čvorovima klastera. Dell upozorava da je za kompromitovanje svih čvorova dovoljan jedan podneti prilagođeni resurs.
CVE-2026-67273, sa CVSS ocenom 9,6, proizlazi iz nepravilne neutralizacije posebnih elemenata u mehanizmu šablona. Napadač sa niskim privilegijama i udaljenim pristupom mogao bi eskalirati prava, pristupiti osetljivim podacima i neovlašćeno menjati RBAC. Uspešna zloupotreba daje čitanje Kubernetes Secrets na nivou celog klastera i mogućnost kreiranja RBAC resursa na nivou klastera; sličan obrazac posledica pokazuje i eksploatacija koja vodi do root pristupa domaćinu kada granica kontejnera ne ograničava put do privilegija domaćina.
Šta timovi treba da urade
Dell ne navodi alternativna ublažavanja niti zaobilazna rešenja: potrebno je preći na CSM 1.18.0. Kompanija takođe preporučuje rotaciju svih JWT tajni za potpisivanje, jer je to neposredno relevantno za propuste koji omogućavaju krivotvorenje tokena.
Operativni prioritet je popis CSM instalacija, potvrda verzije na svakom zahvaćenom okruženju i planska primena ažuriranja. Nakon nadogradnje, bezbednosni i platform timovi treba da provere pristup CSM servisima, postojeće administratorske tokene, Kubernetes Secrets i RBAC resurse, kako bi se administrativne privilegije vratile pod predviđene kontrole.

