Présentation des vulnérabilités

Dell a publié un correctif pour Dell Container Storage Modules (CSM) qui corrige six failles critiques recensées sous les identifiants CVE‑2026‑63688, CVE‑2026‑63692, CVE‑2026‑67269, CVE‑2026‑54472, CVE‑2026‑61421 et CVE‑2026‑67273. Les scores CVSS varient de 9,6 à 10,0, indiquant une gravité maximale. Toutes les versions antérieures à la 1.17.0 sont concernées ; la version 1.18.0 intègre les correctifs. Aucun contournement n’est proposé, hormis la mise à jour et la rotation des secrets JWT.

Mécanismes d’authentification compromis

Les deux premières CVE (63688 et 63692) concernent une absence d’authentification dans le serveur gRPC csm-authorization-storage et dans le proxy d’autorisation/tenant service. Un attaquant distant non authentifié peut ainsi récupérer les identifiants d’administrateur du backend de stockage ou obtenir des privilèges administratifs sur le service d’autorisation. Les CVE 54472 et 61421 reposent sur des identifiants et clés cryptographiques codés en dur dans le module d’autorisation et le composant JWT de karavi-authorization. La connaissance publique de ces secrets permet de forger des tokens JWT valides, contournant entièrement le modèle de sécurité.

Impact sur les clusters Kubernetes

La vulnérabilité CVE‑2026‑67269 exploite une mauvaise gestion des privilèges dans le réconciliateur du Custom Resource ContainerStorageModule. Un acteur disposant d’un accès à faible privilège peut soumettre un CR malveillant et obtenir un accès root sur chaque nœud du cluster. La CVE‑2026‑67273, quant à elle, utilise une injection dans le moteur de templates, permettant l’escalade de privilèges, la lecture de secrets Kubernetes et la création de ressources RBAC à l’échelle du cluster. En pratique, l’attaquant obtient un accès complet aux secrets stockés, peut modifier les politiques d’accès et compromettre l’isolation entre locataires.

Corrections et recommandations

Le correctif officiel, disponible depuis la version 1.18.0, supprime les points d’entrée non authentifiés, remplace les secrets codés en dur et renforce la validation des templates. Dell recommande de mettre à jour immédiatement tous les déploiements CSM, de révoquer et régénérer les secrets JWT ainsi que les clés de signature, et de vérifier les journaux d’audit Kubernetes pour détecter d’éventuelles créations de ressources RBAC non autorisées. En l’absence de mise à jour, les clusters restent exposés à une compromission totale, y compris la fuite de données sensibles et la prise de contrôle du plan de contrôle.