Các lỗ hổng Dell CSM cho phép truy cập quản trị không cần xác thực và quyền Root trên các node Kubernetes

Dell đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng bảo mật nghiêm trọng trong Dell Container Storage Modules (CSM), vốn có thể bị các tác nhân xấu khai thác để chiếm quyền kiểm soát các hệ thống bị ảnh hưởng. Các lỗ hổng bao gồm CVE-2026-63688 và CVE-2026-63692 với điểm CVSS tuyệt đối 10.0.
Dell Security Updates

Dell đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng nghiêm trọng trong Dell Container Storage Modules (CSM). Những lỗ hổng này có thể bị các tác nhân xấu khai thác để chiếm quyền kiểm soát các hệ thống dễ bị tổn thương.

Chi tiết các lỗ hổng bảo mật

Dưới đây là danh sách các lỗ hổng được phát hiện:

  • CVE-2026-63688 (Điểm CVSS: 10.0) - Lỗ hổng thiếu xác thực cho chức năng quan trọng trong gRPC server của csm-authorization-storage. Kẻ tấn công từ xa không cần xác thực có thể khai thác để lấy quyền truy cập trái phép vào thông tin đăng nhập quản trị viên storage backend cho tất cả các mảng lưu trữ đã đăng ký.
  • CVE-2026-63692 (Điểm CVSS: 10.0) - Lỗ hổng thiếu xác thực cho chức năng quan trọng trong authorization proxy và tenant service. Kẻ tấn công mạng không cần xác thực có thể khai thác để vượt qua các kiểm soát xác thực và giành quyền quản trị.
  • CVE-2026-67269 (Điểm CVSS: 9.9) - Lỗ hổng quản lý đặc quyền không đúng cách trong ContainerStorageModule Custom Resource reconciler. Kẻ tấn công từ xa có đặc quyền thấp có thể khai thác để leo thang đặc quyền và giành quyền truy cập mức Root trên các cluster nodes.
  • CVE-2026-54472 (Điểm CVSS: 9.8) - Lỗ hổng sử dụng thông tin đăng nhập được mã hóa cứng (hard-coded credentials) trong module CSM Authorization. Kẻ tấn công từ xa không cần xác thực có thể khai thác để giả mạo các token quản trị hợp lệ về mặt mã hóa và giành quyền truy cập quản trị trái phép vào CSM Authorization proxy.
  • CVE-2026-61421 (Điểm CVSS: 9.8) - Lỗ hổng sử dụng khóa mã hóa cứng trong thành phần xác thực JWT của karavi-authorization. Kẻ tấn công từ xa không cần xác thực nếu biết bí mật ký (signing secret) được công khai này có thể khai thác để giả mạo token xác thực và giành quyền quản trị.
  • CVE-2026-67273 (Điểm CVSS: 9.6) - Lỗ hổng trung hòa không đúng các phần tử đặc biệt được sử dụng trong template engine. Kẻ tấn công có đặc quyền thấp với quyền truy cập từ xa có thể khai thác để leo thang đặc quyền, truy cập thông tin nhạy cảm và thực hiện các hành vi can thiệp RBAC trái phép.
"Lỗ hổng này được coi là nghiêm trọng vì nó cho phép vượt qua hoàn toàn mô hình bảo mật csm-authorization, cho phép kẻ tấn công giành quyền kiểm soát quản trị toàn diện đối với cơ sở hạ tầng lưu trữ trải dài trên cả năm dòng sản phẩm lưu trữ được Dell hỗ trợ," Dell cho biết về lỗ hổng CVE-2026-63688.

Đối với CVE-2026-63692, Dell lưu ý rằng việc khai thác thành công có thể cho phép kẻ tấn công không cần xác thực giành quyền kiểm soát quản trị hoàn toàn đối với dịch vụ ủy quyền, cho phép chúng truy cập hoặc thao túng tài nguyên lưu trữ của tất cả khách hàng (tenants).

Nhà sản xuất PC cũng lưu ý rằng kẻ tấn công có thể khai thác CVE-2026-67269 để làm tổn hại tất cả các node trong một Kubernetes cluster thông qua một lần gửi Custom Resource duy nhất. Mặt khác, CVE-2026-54472 có thể được sử dụng làm vũ khí để né tránh các kiểm soát xác thực cho CSM Authorization proxy và cho phép quản lý trái phép các chính sách truy cập lưu trữ trên tất cả các tenants được kết nối. Dell khuyến nghị khách hàng nên áp dụng các bản cập nhật và thay đổi (rotate) bất kỳ bí mật ký JWT nào.

"Khai thác thành công mang lại cho kẻ tấn công quyền truy cập đọc trên toàn bộ cluster đối với các Kubernetes Secrets và khả năng tạo các tài nguyên RBAC trong phạm vi cluster, vượt qua các kiểm soát truy cập Kubernetes dự kiến một cách hiệu quả," Dell cho biết trong thông báo về CVE-2026-67273.

Các lỗi này ảnh hưởng đến tất cả các phiên bản CSM trước 1.17.0 và đã được xử lý trong phiên bản 1.18.0. Hiện không có biện pháp khắc phục hoặc giảm thiểu nào khác ngoài việc cập nhật lên phiên bản mới nhất. Với việc các lỗ hổng trong sản phẩm Dell (CVE-2021-21551 và CVE-2026-22769) đã bị khai thác tích cực trong những năm gần đây, việc áp dụng các bản vá cần thiết là điều thiết yếu để bảo vệ tối ưu.