Dell corrige des failles CSM critiques ouvrant l'accès admin

Dell corrige des failles CSM critiques ouvrant l'accès admin

Dell a corrigé deux vulnérabilités de gravité maximale dans Container Storage Modules (CSM), le logiciel qui relie les baies de stockage d'entreprise du constructeur aux environnements Kubernetes. L'entreprise invite ses clients à faire la mise à jour au plus vite.

CSM fonctionne avec les principales plateformes de stockage de Dell, dont PowerStore, PowerScale, PowerFlex, PowerMax et Unity XT. Il ajoute des fonctionnalités aux pilotes standard Container Storage Interface (CSI), qui permettent à Kubernetes de communiquer avec les systèmes de stockage externes.

Deux failles critiques dans le module Authorization

Selon un bulletin de sécurité publié jeudi par Dell, les deux failles se trouvent dans le module de sécurité CSM Authorization. Dell les rattache au même type de faiblesse : "absence d'authentification pour des fonctions critiques".

La première, CVE-2026-63688, permet à un attaquant distant sans identifiants de récupérer les identifiants administrateur du backend de stockage pour chaque baie enregistrée. L'attaquant peut alors contourner l'autorisation et prendre le contrôle administratif total de l'infrastructure de stockage.

La seconde, CVE-2026-63692, touche le proxy d'autorisation et le service de gestion des locataires (tenants). Un attaquant qui l'exploite peut contourner les contrôles d'authentification et obtenir des privilèges administrateur.

"Cette vulnérabilité est jugée critique car elle permet à un attaquant non authentifié d'obtenir un contrôle administratif complet sur le service d'autorisation, ce qui pourrait permettre l'accès non autorisé aux ressources de stockage de tous les locataires et leur manipulation", a indiqué Dell.

Quatre autres bugs critiques corrigés le même jour

Dell a également corrigé le même jour quatre autres problèmes de gravité critique dans CSM. Tous sont exploitables par des attaquants distants sans privilèges. Ces failles permettent à un attaquant de :

  • obtenir les droits root sur les nœuds du cluster (CVE-2026-67269)
  • obtenir un accès administrateur au proxy CSM Authorization (CVE-2026-54472)
  • forger des jetons d'authentification pour obtenir des privilèges administrateur (CVE-2026-61421)
  • contourner les contrôles d'accès de Kubernetes pour lire les Secrets Kubernetes de l'ensemble du cluster (CVE-2026-67273)

"Dell recommande à ses clients de faire la mise à niveau dès que possible", a déclaré l'entreprise. Les correctifs sont inclus dans CSM version 1.18.0 et ultérieures.

Des failles Dell déjà dans le viseur d'attaquants étatiques

Dell n'a pas indiqué que l'une de ces vulnérabilités était exploitée. Reste que des groupes soutenus par des États ont ciblé d'autres failles Dell ces dernières années.

Le groupe nord-coréen Lazarus a exploité une faille de contrôle d'accès insuffisant (CVE-2021-21551) dans le pilote Dell dbutil pour installer un rootkit Windows sur les machines de ses victimes.

En février, Mandiant et le Google Threat Intelligence Group (GTIG) ont signalé qu'UNC6201, un groupe soupçonné d'être soutenu par l'État chinois, exploitait CVE-2026-22769 depuis au moins la mi-2024. Cette faille de gravité maximale, liée à des identifiants codés en dur dans Dell RecoverPoint for Virtual Machines, a permis aux attaquants de déployer des logiciels malveillants et de créer des interfaces réseau cachées sur des serveurs VMware ESXi.

Les chercheurs ont relevé des recoupements entre UNC6201 et Silk Typhoon, un groupe chinois de cyberespionnage connu pour viser des agences gouvernementales avec ses malwares sur mesure Spawnant et Zipline lors d'attaques zero-day contre Ivanti. Quelques jours après cette révélation, la Cybersecurity and Infrastructure Security Agency (CISA) américaine, l'agence fédérale chargée de la sécurité des réseaux des administrations civiles, a ordonné aux agences de corriger les systèmes Dell concernés sous trois jours.

Pourquoi c'est important

Les failles de CSM sont graves en raison de la place qu'occupe le module. CSM Authorization contrôle l'accès à un stockage partagé par de nombreux locataires, si bien qu'un seul bug sans authentification peut exposer des données dans tout l'environnement. L'exposition des Secrets via CVE-2026-67273 accroît encore le risque. Les Secrets Kubernetes contiennent souvent le type de jetons et de mots de passe qui permettent aux attaquants de rebondir vers d'autres systèmes, un problème que nous avons aussi abordé avec les identifiants encore valides qui fuitent des dépôts GitHub.

Aucune exploitation n'a été signalée pour l'instant. Mais le cas RecoverPoint montre que des groupes soutenus par des États n'hésitent pas à s'en prendre aux produits d'infrastructure de Dell, et dans ce cas, les attaques sont passées inaperçues pendant longtemps. Les logiciels de gestion d'infrastructure sont une cible fréquente. Les attaques récentes contre Cisco SD-WAN Manager et les équipements NetScaler liés à des pirates étatiques suivent le même schéma.

Les équipes qui utilisent CSM doivent passer à la version 1.18.0 et envisager de renouveler les identifiants du backend de stockage ainsi que tous les Secrets qui ont pu être exposés. Il faudra aussi surveiller si la CISA ajoute l'une de ces CVE à sa liste de vulnérabilités activement exploitées dans les semaines à venir.