ZafiyetYüksek

Dell, Kubernetes için Container Storage Modules'teki iki CVSS 10 açığı kapattı

Dell, kimlik doğrulaması olmadan bağlı depolama dizilerinde yönetici yetkisi sağlayabilen kritik açıkların ardından müşterilerini CSM 1.18.0 sürümüne geçmeye çağırdı.

Dell, Kubernetes için Container Storage Modules'teki iki CVSS 10 açığı kapattı

Kısaca

  • CVE-2026-63688 ve CVE-2026-63692 CVSS 10 puanlı; CSM yetkilendirme servisinin kimlik doğrulamasız ele geçirilmesine imkân tanıyor
  • DSA-2026-448 bülteni, küme düğümlerinde root erişimi ve Kubernetes Secret'larının okunmasına yol açan açıkları da gideriyor
  • Aktif istismar bildirilmedi; geçici çözüm bulunmuyor
  • Dell, CSM 1.18.0 veya üzerine en kısa sürede yükseltme yapılmasını öneriyor

Dell, Kubernetes kümelerini kurumsal depolama platformlarına bağlayan Container Storage Modules (CSM) yazılımı için güvenlik güncellemesi yayımladı. Güncelleme, kimlik doğrulaması yapılmamış uzak saldırganlara depolama altyapısı üzerinde tam yönetici yetkisi verebilecek en yüksek önem derecesindeki iki açığı kapatıyor. BleepingComputer'ın aktardığına göre şirket, yöneticilerden güncellemeyi "ilk fırsatta" uygulamalarını istiyor. Açıkların önemi, CSM yetkilendirme servisinin genellikle bağlı tüm depolama dizilerinin yönetici kimlik bilgilerini barındırmasından kaynaklanıyor.

Neler oldu?

Dell, 2 Ekim'de CSM'deki bir dizi zafiyeti gideren DSA-2026-448 numaralı güvenlik bültenini yayımladı. BleepingComputer'a göre bültende Dell'e özgü 13 CVE'nin yanı sıra ürünün kullandığı üçüncü taraf Go kütüphanelerindeki çok sayıda açık yer alıyor. SecurityOnline'ın aktardığına göre Dell'e özgü açıklardan CVE-2026-63688 ve CVE-2026-63692, CVSS 10.0 puan aldı.

BleepingComputer ve SecurityOnline'a göre şu an için açıkların aktif olarak istismar edildiğine dair bir bilgi yok. Ancak BleepingComputer, geçmişte başka Dell açıklarının devlet destekli aktörler tarafından silaha dönüştürüldüğünü hatırlatıyor.

Teknik detaylar

SecurityOnline'ın aktardığına göre CVE-2026-63688, csm-authorization-storage gRPC sunucusunda bulunuyor. Kimlik bilgisi olmayan uzak bir saldırgan, kayıtlı tüm dizilerin depolama yönetici kimlik bilgilerine erişip yetkilendirmeyi atlatabiliyor ve PowerStore, PowerScale, PowerFlex, PowerMax ile Unity XT ailelerine yayılan depolama altyapısının tam kontrolünü ele geçirebiliyor. CVE-2026-63692 ise yetkilendirme proxy'sini ve kiracı (tenant) servisini etkiliyor; Dell'in tanımına göre saldırganın yetkilendirme servisinin tam yönetici kontrolünü ele geçirmesine ve tüm kiracılardaki depolama kaynaklarını değiştirmesine yol açabiliyor.

SecurityOnline'a göre bülten başka kritik açıkları da kapsıyor:

  • CSM Operator'daki CVE-2026-67269 (CVSS 9.9): düşük yetkili bir kullanıcının küme düğümlerinde root erişimi elde etmesine imkân tanıyabiliyor.
  • CVE-2026-67273 (CVSS 9.6): Kubernetes Secret'larına küme genelinde okuma erişimi sağlayabiliyor.
  • CVE-2026-54472 (CVSS 9.8): geçerli yönetici token'ları üretmek için kullanılabilecek sabit kodlanmış kimlik bilgileri.
  • CVE-2026-61421: arşivlenmiş karavi-authorization projesinin kurulum kılavuzlarında yayımlanan örnek JWT imzalama anahtarı; bu örneği kullanıp hiç değiştirmeyen kurumlar risk altında.

Kimler etkileniyor?

Kubernetes iş yüklerini Dell depolama dizilerine bağlamak için Dell CSM'i, özellikle de Authorization modülünü kullanan kurumlar etkileniyor. Yetkilendirme servisi dizi yönetici kimlik bilgilerini sakladığından, olası bir ele geçirme tekil uygulamaların çok ötesine geçip doğrudan depolama sistemlerine uzanabiliyor.

Ne yapmalı?

Dell'in düzeltmeyi içeren sürümü CSM 1.18.0 ve üzeri; SecurityOnline'a göre geçici bir çözüm bulunmuyor. Yayın, yükseltmenin yanı sıra tüm JWT imzalama anahtarlarının yenilenmesini, CSM'de saklanan depolama yönetici parolalarının değiştirilmesini, artık bakımı yapılmayan karavi-authorization kurulumlarının kaldırılmasını, CSM yetkilendirme servislerine ağ erişiminin kısıtlanmasını ve RBAC rollerinin yetkisiz değişikliklere karşı gözden geçirilmesini öneriyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.