Dell schließt kritische CSM-Lücken: Admin-Übernahme möglich

Dell schließt kritische CSM-Lücken: Admin-Übernahme möglich

Dell hat zwei Schwachstellen mit höchstem Schweregrad in den Container Storage Modules (CSM) behoben. Die Software verbindet die Enterprise-Speichersysteme des Unternehmens mit Kubernetes-Umgebungen. Dell fordert Kunden auf, so schnell wie möglich zu aktualisieren.

CSM arbeitet mit Dells wichtigsten Speicherplattformen zusammen, darunter PowerStore, PowerScale, PowerFlex, PowerMax und Unity XT. Die Module ergänzen die Standardtreiber für das Container Storage Interface (CSI), über die Kubernetes mit externen Speichersystemen kommuniziert, um zusätzliche Funktionen.

Zwei kritische Lücken im Authorization-Modul

Laut einem Sicherheitshinweis, den Dell am Donnerstag veröffentlicht hat, stecken beide Lücken im Sicherheitsmodul CSM Authorization. Dell führt beide auf dieselbe Art von Schwachstelle zurück: "fehlende Authentifizierung für kritische Funktionen."

Über die erste, CVE-2026-63688, kann ein entfernter Angreifer ohne Zugangsdaten die Administrator-Anmeldedaten des Speicher-Backends für jedes registrierte Speichersystem abgreifen. Anschließend kann er die Autorisierung umgehen und die volle administrative Kontrolle über die Speicherinfrastruktur übernehmen.

Die zweite, CVE-2026-63692, betrifft den Autorisierungs-Proxy und den Mandantendienst. Wer sie ausnutzt, kann Authentifizierungskontrollen umgehen und Administratorrechte erlangen.

"Diese Schwachstelle gilt als kritisch, da sie es einem nicht authentifizierten Angreifer ermöglicht, die vollständige administrative Kontrolle über den Autorisierungsdienst zu erlangen, was potenziell unbefugten Zugriff auf und die Manipulation von Speicherressourcen über alle Mandanten hinweg erlaubt", so Dell.

Vier weitere kritische Fehler am selben Tag behoben

Dell hat am selben Tag außerdem vier weitere kritische Probleme in CSM gepatcht. Alle lassen sich von entfernten Angreifern ohne Berechtigungen ausnutzen. Die Lücken ermöglichen es einem Angreifer:

  • Root-Rechte auf Cluster-Knoten zu erlangen (CVE-2026-67269)
  • administrativen Zugriff auf den CSM-Authorization-Proxy zu erhalten (CVE-2026-54472)
  • Authentifizierungstoken zu fälschen, um Administratorrechte zu bekommen (CVE-2026-61421)
  • Zugriffskontrollen von Kubernetes zu umgehen und Kubernetes Secrets im gesamten Cluster auszulesen (CVE-2026-67273)

"Dell empfiehlt Kunden, bei nächster Gelegenheit zu aktualisieren", teilte das Unternehmen mit. Die Korrekturen sind in CSM ab Version 1.18.0 enthalten.

Dell-Lücken haben schon staatliche Angreifer angelockt

Dell hat nicht erklärt, dass eine dieser Schwachstellen ausgenutzt wird. Dennoch haben staatlich unterstützte Gruppen in den vergangenen Jahren andere Dell-Lücken ins Visier genommen.

Die nordkoreanische Lazarus-Gruppe nutzte eine Lücke durch unzureichende Zugriffskontrolle (CVE-2021-21551) im Dell-Treiber dbutil aus, um auf den Rechnern ihrer Opfer ein Windows-Rootkit zu installieren.

Im Februar berichteten Mandiant und die Google Threat Intelligence Group (GTIG), dass UNC6201, eine mutmaßlich vom chinesischen Staat unterstützte Gruppe, CVE-2026-22769 seit mindestens Mitte 2024 ausnutzte. Über diese Lücke mit höchstem Schweregrad, fest einprogrammierte Zugangsdaten in Dell RecoverPoint for Virtual Machines, konnten die Angreifer Malware einschleusen und versteckte Netzwerkschnittstellen auf VMware-ESXi-Servern anlegen.

Die Forscher fanden Überschneidungen zwischen UNC6201 und Silk Typhoon, einer chinesischen Cyberspionagegruppe, die dafür bekannt ist, Regierungsbehörden mit ihrer eigens entwickelten Malware Spawnant und Zipline bei Zero-Day-Angriffen auf Ivanti anzugreifen. Wenige Tage nach dieser Veröffentlichung wies die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA), die für die Sicherheit ziviler Regierungsnetze zuständige Bundesbehörde, die Behörden an, betroffene Dell-Systeme innerhalb von drei Tagen zu patchen.

Warum das wichtig ist

Die CSM-Lücken sind wegen der Position des Moduls so gravierend. CSM Authorization regelt den Zugriff auf Speicher, den sich viele Mandanten teilen. Ein einziger Fehler ohne Authentifizierung kann also Daten in der gesamten Umgebung offenlegen. Die Preisgabe von Secrets durch CVE-2026-67273 verschärft das Risiko zusätzlich. Kubernetes Secrets enthalten oft genau die Art von Token und Passwörtern, mit denen Angreifer auf andere Systeme weiterziehen können - ein Problem, über das wir auch im Zusammenhang mit noch gültigen Zugangsdaten, die aus GitHub-Repos durchsickern, berichtet haben.

Bislang gibt es keine Berichte über Angriffe. Doch der Fall RecoverPoint zeigt, dass staatlich unterstützte Gruppen auch Dells Infrastrukturprodukte ins Visier nehmen, und dort blieben die Angriffe lange unentdeckt. Software zur Verwaltung von Infrastruktur ist ein häufiges Ziel. Jüngste Angriffe auf den Cisco SD-WAN Manager und auf NetScaler-Appliances, die staatlichen Hackern zugeordnet werden, folgen demselben Muster.

Teams, die CSM einsetzen, sollten auf Version 1.18.0 umsteigen und erwägen, die Zugangsdaten des Speicher-Backends sowie alle möglicherweise offengelegten Secrets auszutauschen. Es lohnt sich außerdem zu beobachten, ob die CISA in den kommenden Wochen eine dieser CVEs in ihre Liste aktiv ausgenutzter Schwachstellen aufnimmt.