Dell corrige fallos críticos en CSM que dan control de admin

Dell corrige fallos críticos en CSM que dan control de admin

Dell ha corregido dos vulnerabilidades de gravedad máxima en Container Storage Modules (CSM), el software que conecta las cabinas de almacenamiento empresarial de la compañía con entornos Kubernetes. La empresa insta a sus clientes a actualizar cuanto antes.

CSM funciona con las principales plataformas de almacenamiento de Dell, entre ellas PowerStore, PowerScale, PowerFlex, PowerMax y Unity XT. Añade funciones por encima de los controladores estándar de Container Storage Interface (CSI), que Kubernetes utiliza para comunicarse con sistemas de almacenamiento externos.

Dos fallos críticos en el módulo Authorization

Según un aviso de seguridad que Dell publicó el jueves, ambos fallos se encuentran en el módulo de seguridad CSM Authorization. Dell atribuye los dos al mismo tipo de debilidad: "falta de autenticación en funciones críticas".

El primero, CVE-2026-63688, permite a un atacante remoto sin credenciales obtener las credenciales de administrador del backend de almacenamiento de todas las cabinas registradas. A partir de ahí, el atacante puede saltarse la autorización y hacerse con el control administrativo total de la infraestructura de almacenamiento.

El segundo, CVE-2026-63692, afecta al proxy de autorización y al servicio de tenants. Un atacante que lo explote puede eludir los controles de autenticación y obtener privilegios de administrador.

"Esta vulnerabilidad se considera crítica, ya que permite a un atacante no autenticado obtener el control administrativo completo del servicio de autorización, lo que podría permitir el acceso no autorizado a los recursos de almacenamiento de todos los tenants y su manipulación", explicó Dell.

Otros cuatro fallos críticos corregidos el mismo día

Dell también parcheó ese mismo día otros cuatro problemas de gravedad crítica en CSM. Todos ellos pueden ser explotados por atacantes remotos sin privilegios. Los fallos permiten a un atacante:

  • obtener acceso root en los nodos del clúster (CVE-2026-67269)
  • obtener acceso administrativo al proxy de CSM Authorization (CVE-2026-54472)
  • falsificar tokens de autenticación para conseguir privilegios de administrador (CVE-2026-61421)
  • saltarse los controles de acceso de Kubernetes para leer los Secrets de Kubernetes de todo el clúster (CVE-2026-67273)

"Dell recomienda a los clientes que actualicen en cuanto tengan ocasión", señaló la compañía. Las correcciones están incluidas en la versión 1.18.0 de CSM y posteriores.

Los fallos de Dell ya han atraído a atacantes respaldados por Estados

Dell no ha dicho que ninguna de estas vulnerabilidades se esté explotando. Aun así, grupos patrocinados por Estados han atacado otros fallos de Dell en los últimos años.

El grupo norcoreano Lazarus explotó un fallo de control de acceso insuficiente (CVE-2021-21551) en el controlador dbutil de Dell para instalar un rootkit de Windows en los equipos de sus víctimas.

En febrero, Mandiant y el Google Threat Intelligence Group (GTIG) informaron de que UNC6201, un grupo que se sospecha respaldado por el Estado chino, llevaba explotando CVE-2026-22769 al menos desde mediados de 2024. Ese fallo de gravedad máxima, basado en credenciales codificadas en Dell RecoverPoint for Virtual Machines, permitió a los atacantes desplegar malware y crear interfaces de red ocultas en servidores VMware ESXi.

Los investigadores detectaron coincidencias entre UNC6201 y Silk Typhoon, un grupo chino de ciberespionaje conocido por atacar a organismos gubernamentales con su malware a medida Spawnant y Zipline en ataques de día cero contra Ivanti. Pocos días después de esa revelación, la Cybersecurity and Infrastructure Security Agency (CISA) de EE. UU., la agencia federal responsable de la seguridad de las redes de la administración civil, ordenó a los organismos parchear los sistemas de Dell afectados en un plazo de tres días.

Por qué importa

Los fallos de CSM son graves por la posición que ocupa el módulo. CSM Authorization controla el acceso a un almacenamiento compartido por muchos tenants, de modo que un solo fallo sin autenticación puede exponer datos de todo el entorno. La exposición de Secrets en CVE-2026-67273 aumenta el riesgo. Los Secrets de Kubernetes suelen contener precisamente el tipo de tokens y contraseñas que permiten a los atacantes saltar a otros sistemas, un problema que también tratamos con las credenciales todavía válidas que se filtran desde repositorios de GitHub.

Por ahora no hay informes de explotación. Pero el caso de RecoverPoint demuestra que los grupos respaldados por Estados van a por los productos de infraestructura de Dell, y en aquella ocasión los ataques pasaron desapercibidos durante mucho tiempo. El software de gestión de infraestructuras es un objetivo frecuente. Los ataques recientes contra Cisco SD-WAN Manager y contra dispositivos NetScaler vinculados a hackers estatales siguen el mismo patrón.

Los equipos que usen CSM deberían pasar a la versión 1.18.0 y plantearse rotar las credenciales del backend de almacenamiento y cualquier Secret que haya podido quedar expuesto. También conviene estar atentos a si CISA añade alguno de estos CVE a su lista de vulnerabilidades explotadas activamente en las próximas semanas.