Dell устранила 18 критических уязвимостей, которые могли передать злоумышленникам ключи к хранилищам и Kubernetes

Dell безопасность уязвимости Csm Dsu Cve csoonline.com

Устраните критические уязвимости в Dell CSM и DSU! Обновите системы, чтобы предотвратить полный контроль над хранилищем и кластерами Kubernetes. Защитите свои данные от злоумышленников.

Команда безопасности Dell провела насыщенную неделю.

Компания объявила о множестве уязвимостей (CVE), затрагивающих ее модули контейнерного хранения Dell (CSM) и средство обновления системы Dell (DSU).

Раскрытые Dell в двух уведомлениях безопасности, эти критические уязвимости могут позволить неаутентифицированным злоумышленникам «полностью обойти» средства аутентификации, получить root-доступ, манипулировать ресурсами хранения или подделывать токены администратора. Две из уязвимостей имеют наивысший рейтинг критичности 10 по шкале Common Vulnerability Scoring System (CVSS), а еще пять — 9 и выше.

Клиентам рекомендуется как можно скорее обновиться, хотя Dell заявила, что у нее нет доказательств активной эксплуатации каких-либо из этих уязвимостей.

«Это уведомление похоже на список желаний для каждой группы программ-вымогателей на планете», — сказал Дэвид Шипли, генеральный директор Beauceron Security. «Это дыры в безопасности в «жемчужинах» многих организаций: хранилищах и связи между хранилищами и кластерами Kubernetes».

Предоставление злоумышленникам полного контроля

CSM и DSU — два критически важных предложения Dell; CSM — это программные расширения с открытым исходным кодом, которые подключаются к Kubernetes, а DSU — это общий инструмент развертывания для обновления пакетов на серверах PowerEdge.

18 недавно обнаруженных CVE могут позволить локальным злоумышленникам и злоумышленникам из смежной сети получить root-доступ, повысить привилегии, выполнить произвольный код, вмешаться в работу информации и ролевого управления доступом (RBAC), а также выполнить удаленное выполнение кода (RCE).

Затронуты версии Dell DSU до 2.3.0.0; версии 2.3.0.0 или новее были исправлены. Затронуты версии Dell CSM до 1.17.0, а версии 1.18.0 или новее были исправлены. Обходных путей или смягчений нет; клиенты должны обновиться до исправленных версий.

Тревожные недостатки

Многие из уязвимостей безопасности весьма тревожны: CVE-2026-63688 с рейтингом 10 в CSM, например, документирует отсутствие аутентификации для критически важных функций gRPC-сервера csm-authorization-storage. Злоумышленники могут использовать ее для получения доступа к учетным данным администратора бэкэнд-хранилища для зарегистрированных массивов хранения во всех пяти поддерживаемых семействах продуктов Dell. Уязвимость критична, поскольку она может обеспечить «полный административный контроль» над инфраструктурой хранения данных, сообщила Dell.

CVE-2026-63692 в CSM, также оцененная в 10 баллов, аналогично сообщает об отсутствии средств аутентификации для критически важных функций прокси-сервера авторизации и сервиса арендаторов. Злоумышленники потенциально могут получить «полный административный контроль» над сервисом авторизации, заявила Dell. CVE-2026-67269 с рейтингом 9,9 в основном контроллере CSM, тем временем, может позволить удаленному злоумышленнику с низкими привилегиями получить root-доступ и «полностью скомпрометировать все узлы» в кластере Kubernetes.

Dell также исправила CVE-2026-54472 с рейтингом 9,8 в CSM, которая может позволить злоумышленникам подделывать криптографически действительные токены администратора и получать несанкционированный административный доступ к прокси-серверу авторизации CSM; и CVE-2026-6727 с рейтингом 9,6 в CSM, которая может дать злоумышленникам возможность эффективно обходить средства контроля доступа Kubernetes, получать доступ для чтения ко всему кластеру и создавать средства контроля доступа на уровне кластера.

Уязвимость CVE-2026-86360 с рейтингом 9,6 в DSU, тем временем, может позволить злоумышленникам выполнять произвольный код с root-привилегиями. Это позволит «полностью скомпрометировать» уязвимое приложение, а также базовую операционную систему, заявила Dell.

Пока не обнаружено в реальных атаках

Dell заявила, что на данный момент не поступало сообщений об эксплуатации этих уязвимостей в реальных атаках, однако, по словам Боба Уилсона, консультанта по кибербезопасности в Info-Tech Research Group, государственные злоумышленники ранее уже нацеливались на уязвимости в инфраструктуре Dell.

«Я бы интерпретировал «не обнаружено в реальных атаках» как «пока не обнаружено в реальных атаках»», — сказал он.

Хотя это может показаться большим количеством раскрытий одновременно, Dell обычно выпускает информацию об исправлениях пакетами. И поскольку эти уязвимости затрагивают инфраструктуру, а не клиентское приложение, они, как правило, имеют низкий приоритет или игнорируются в циклах управления исправлениями, отметил Уилсон.

В конечном итоге, организации, использующие продукты хранения данных Dell и серверы PowerEdge, могут быть скомпрометированы любым злоумышленником, имеющим удаленный доступ к этим устройствам, указал он. «Любые данные, хранящиеся на этих устройствах, также могут быть раскрыты — потенциально, почти все», — сказал Уилсон.

Помимо установки исправлений, он посоветовал затронутым предприятиям:

  • Сменить учетные данные администратора бэкэнда, а также учетные данные и токены авторизации CSM.
  • Убедиться, что затронутые системы находятся в сегментированных сетях и что трафик к ним ограничен только самым необходимым.
  • Убедиться, что все системы, использующие DSU, обновлены и исправлены, включая среды Azure Stack HCI и ESXi, а также стандартные системы Linux и Windows.

И, добавил он, «оставаться в состоянии повышенной готовности к признакам вторжения».

Кроме того, Шипли посоветовал, если ваши журналы показывают что-то необычное, смените учетные данные для верности, потому что «останутся лишь часы, максимум дни, прежде чем мы увидим рабочий PoC-код эксплойта».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: