Radar AI Avatar Transparent

שש פגיעויות קריטיות ב-Dell Container Storage Modules, שתיים בציון CVSS 10.0

Dell פרסמה תיקונים לשש פגיעויות קריטיות ב-Container Storage Modules (CSM), הרכיבים שמחברים אחסון של Dell לאשכולות Kubernetes. שתיים מהן בציון המקסימלי 10.0 ומאפשרות לתוקף לא מאומת שליטה מנהלתית. מי שמריץ CSM צריך לעדכן.

אשכול Kubernetes עם מנעול שבור
מזהים (CVSS) CVE-2026-63688 (10.0), CVE-2026-63692 (10.0), CVE-2026-67269 (9.9), CVE-2026-54472 (9.8), CVE-2026-61421 (9.8), CVE-2026-67273 (9.6)
מוצר וגרסאות Dell Container Storage Modules, גרסאות שקדמו לתיקון (ראה הערה בגוף הפוסט)
מנוצל בפועל לא דווח
סטטוס תיקון תוקן; DSA-2026-448

מה קרה

לפי הסיקור ב-The Hacker News, שתי הפגיעויות בציון 10.0 הן היעדר אימות בשרת ה-gRPC של מודול ההרשאות ובשירותי ה-proxy וה-tenant. פגיעות נוספת ברכיב ה-reconciler מאפשרת, באמצעות הגשת משאב מותאם אחד, להגיע לסודות (Secrets) ברמת האשכול וליצור משאבי RBAC. הפגיעויות הנותרות הן אישורים ומפתח הצפנה קבועים בקוד, והזרקה למנוע תבניות.

המקורות אינם עקביים לגבי הגרסאות: מצוין שכל הגרסאות עד 1.17.0 מושפעות, וכגרסה מתוקנת מצוינת 1.18.0. אמת את הגרסה המדויקת מול ההודעה של Dell.

נקודות לשים לב

  • בדוק אם CSM (בעיקר מודול ה-Authorization) פרוס באשכולות שלך, ועדכן לגרסה המתוקנת לפי DSA-2026-448.
  • אין workaround; עדכון הוא הדרך היחידה.
  • לפי הדיווח, Dell ממליצה להחליף (rotate) את סודות החתימה של JWT אחרי העדכון, כי המפתח הקבוע חשף אותם.
  • לא דווח על ניצול בפועל, אך חוסר אימות ללא תנאים מקדימים הופך את הפגיעות לאטרקטיבית; הגבל גישת רשת לשירותי ההרשאות עד העדכון.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-