Dell dicht kritieke CSM-lekken die beheerdersrechten geven
Dell heeft twee kwetsbaarheden met de hoogst mogelijke ernstscore verholpen in Container Storage Modules (CSM), de software die de enterprise-opslagsystemen van het bedrijf koppelt aan Kubernetes-omgevingen. Het bedrijf roept klanten op zo snel mogelijk bij te werken.
CSM werkt samen met de belangrijkste opslagplatforms van Dell, waaronder PowerStore, PowerScale, PowerFlex, PowerMax en Unity XT. Het voegt functies toe bovenop de standaard Container Storage Interface (CSI)-drivers, waarmee Kubernetes communiceert met externe opslagsystemen.
Twee kritieke lekken in de Authorization-module
Volgens een beveiligingsadvies dat Dell donderdag publiceerde, zitten beide lekken in de beveiligingsmodule CSM Authorization. Dell voert beide terug op hetzelfde type zwakke plek: "ontbrekende authenticatie voor kritieke functies."
Via de eerste, CVE-2026-63688, kan een aanvaller op afstand zonder inloggegevens de beheerdersgegevens van de opslagbackend bemachtigen voor elk geregistreerd opslagsysteem. Daarna kan de aanvaller de autorisatie omzeilen en volledige beheerderscontrole over de opslaginfrastructuur krijgen.
De tweede, CVE-2026-63692, treft de autorisatieproxy en de tenantdienst. Een aanvaller die dit lek misbruikt, kan de authenticatiecontroles omzeilen en beheerdersrechten verkrijgen.
"Deze kwetsbaarheid wordt als kritiek beschouwd omdat een niet-geauthenticeerde aanvaller er volledige beheerderscontrole over de autorisatiedienst mee kan krijgen, wat mogelijk ongeautoriseerde toegang tot en manipulatie van opslagmiddelen van alle tenants mogelijk maakt", aldus Dell.
Nog vier kritieke bugs dezelfde dag verholpen
Dell repareerde op dezelfde dag ook vier andere kritieke problemen in CSM. Alle vier kunnen op afstand worden misbruikt door aanvallers zonder rechten. Met de lekken kan een aanvaller:
- rootrechten krijgen op clusternodes (CVE-2026-67269)
- beheerderstoegang krijgen tot de CSM Authorization-proxy (CVE-2026-54472)
- authenticatietokens vervalsen om beheerdersrechten te verkrijgen (CVE-2026-61421)
- de toegangscontroles van Kubernetes omzeilen om Kubernetes Secrets in het hele cluster te lezen (CVE-2026-67273)
"Dell raadt klanten aan om bij de eerstvolgende gelegenheid te upgraden", aldus het bedrijf. De oplossingen zitten in CSM-versie 1.18.0 en later.
Dell-bugs trokken eerder al staatshackers aan
Dell heeft niet gemeld dat een van deze kwetsbaarheden actief wordt misbruikt. Toch hebben door staten gesteunde groepen de afgelopen jaren andere Dell-lekken aangevallen.
De Noord-Koreaanse Lazarus-groep misbruikte een lek met onvoldoende toegangscontrole (CVE-2021-21551) in de Dell dbutil-driver om een Windows-rootkit te installeren op de machines van slachtoffers.
In februari meldden Mandiant en de Google Threat Intelligence Group (GTIG) dat UNC6201, een groep die vermoedelijk door de Chinese staat wordt gesteund, CVE-2026-22769 sinds ten minste medio 2024 misbruikte. Via dat lek met de hoogste ernstscore, een hardgecodeerd wachtwoord in Dell RecoverPoint for Virtual Machines, konden de aanvallers malware installeren en verborgen netwerkinterfaces aanmaken op VMware ESXi-servers.
De onderzoekers vonden overeenkomsten tussen UNC6201 en Silk Typhoon, een Chinese spionagegroep die bekendstaat om aanvallen op overheidsinstanties met de eigen malware Spawnant en Zipline bij zerodayaanvallen op Ivanti. Een paar dagen na die onthulling droeg de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA), de federale dienst die verantwoordelijk is voor de beveiliging van civiele overheidsnetwerken, instanties op om getroffen Dell-systemen binnen drie dagen te patchen.
Waarom dit ertoe doet
De CSM-lekken zijn ernstig vanwege de plek waar de module zit. CSM Authorization regelt de toegang tot opslag die door veel tenants wordt gedeeld, dus een enkele bug zonder authenticatie kan gegevens in de hele omgeving blootleggen. De blootstelling van Secrets via CVE-2026-67273 vergroot het risico. Kubernetes Secrets bevatten vaak precies het soort tokens en wachtwoorden waarmee aanvallers naar andere systemen kunnen doorschuiven, een probleem dat we ook behandelden bij nog geldige inloggegevens die uitlekken via GitHub-repo's.
Er zijn nog geen meldingen van misbruik. Maar de RecoverPoint-zaak laat zien dat staatshackers het op infrastructuurproducten van Dell gemunt hebben, en in dat geval bleven de aanvallen lang onopgemerkt. Software voor infrastructuurbeheer is een geliefd doelwit. Recente aanvallen op Cisco SD-WAN Manager en NetScaler-apparaten die aan staatshackers worden gelinkt volgen hetzelfde patroon.
Teams die CSM gebruiken, moeten overstappen op versie 1.18.0 en overwegen de inloggegevens van de opslagbackend te vervangen, net als alle Secrets die mogelijk zijn blootgesteld. Het is ook de moeite waard om in de gaten te houden of CISA een van deze CVE's de komende weken toevoegt aan haar lijst van actief misbruikte kwetsbaarheden.
