// 1 CRITICAL · 5 ZERO-DAY · 5 CVE · 2 EXPLOIT NELLE ULTIME 24H→
Dell ha patchato due vulnerabilità di gravità massima nei Container Storage Modules. Un attaccante non autenticato può ottenere privilegi amministrativi completi.

Dell ha rilasciato l'aggiornamento 1.18.0 dei Container Storage Modules per chiudere due vulnerabilità di gravità massima nel modulo CSM Authorization. Le falle, classificate con punteggio CVSS 10 da SecurityOnline.info, permettono a un attaccante remoto e non autenticato di aggirare i controlli di accesso e assumere privilegi amministrativi completi. Dell non ha reso disponibile alcun workaround: l'unica protezione è l'installazione della patch.

Punti chiave
  • Due vulnerabilità CVSS 10 nel modulo CSM Authorization consentono bypass dell'autenticazione sui backend storage Dell.
  • CVE-2026-63688 espone le credenziali amministratore di tutti gli array registrati; CVE-2026-63692 permette accesso non autorizzato e manipolazione potenziale delle risorse storage tra tenant.
  • Quattro CVE aggiuntive di gravità critical (9.6-9.9) completano il bollettino, con impatti che includono root su nodi cluster e lettura cluster-wide di elementi Kubernetes.
  • Dell raccomanda l'aggiornamento alla versione 1.18.0 o successiva senza fornire alternative temporanee.

Il gRPC server che non richiede autenticazione

Il problema risiede nel modulo CSM Authorization, il componente che media l'autenticazione e l'autorizzazione tra cluster Kubernetes e array storage Dell enterprise. Secondo BleepingComputer, entrambe le falle di gravità massima derivano da una weakness classificata CWE-306: missing authentication for critical function. Funzioni che avrebbero dovuto essere accessibili solo a identità verificate rispondono invece a chiunque le interroghi.

CVE-2026-63688 colpisce il csm-authorization-storage, il gRPC server che gestisce la comunicazione con i backend storage. Un attaccante remoto non autenticato può estrarre le credenziali amministratore di tutti gli array storage registrati nel sistema e, con queste, bypassare l'autorizzazione per ottenere controllo amministrativo completo sull'infrastruttura. La fonte riporta la dichiarazione di Dell: «This vulnerability is considered critical as it enables an unauthenticated attacker to gain complete administrative control over the authorization service, potentially allowing unauthorized access to and manipulation of storage resources across all tenants».

CVE-2026-63692 colpisce invece l'authorization proxy e il tenant service. Anche qui l'assenza di autenticazione consente di aggirare i controlli e acquisire privilegi amministrativi. Le due falle interagiscono: la prima fornisce accesso alle credenziali, la seconda permette di bypassare i controlli di accesso.

Sei CVE, due famiglie di attacco

Oltre alle due vulnerabilità di gravità massima, Dell ha corretto quattro falle critical-severity che espandono la superficie di attacco dal layer storage al cluster Kubernetes. CVE-2026-67269, con CVSS 9.9 secondo SecurityOnline.info, permette a un attaccante remoto senza privilegi di ottenere root sui nodi del cluster. CVE-2026-54472 (CVSS 9.8) concede accesso amministrativo al proxy CSM Authorization. CVE-2026-61421 (CVSS 9.8) consente la forgiatura di token di autenticazione per elevare i privilegi. CVE-2026-67273 (CVSS 9.6) permette di bypassare i controlli di accesso Kubernetes per lettura a livello cluster-wide.

La combinazione di queste vulnerabilità illustra il rischio che un punto di ingresso nel modulo Authorization si traduca in accesso amministrativo storage e successiva escalation nel cluster. La fonte non specifica se queste falle possano essere concatenate in un singolo attacco automatizzato.

Secondo SecurityOnline.info, l'advisory DSA-2026-448 elenca complessivamente 13 CVE specifiche Dell e 24 vulnerabilità aggiuntive in librerie Go di terze parti incluse nella distribuzione CSM. Questo doppio registro indica una superficie di attacco estesa che non si limita al codice proprietario Dell.

"CSM connects Kubernetes clusters to Dell storage arrays such as PowerMax, PowerFlex, and PowerStore. As a result, a flaw here reaches past the cluster into the arrays themselves" — SecurityOnline.info

PowerMax, PowerStore e il perimetro di sicurezza

I prodotti coinvolti sono le cinque famiglie storage enterprise supportate da CSM: PowerStore, PowerScale, PowerFlex, PowerMax e Unity XT. Si tratta di array che gestiscono carichi di lavoro mission-critical in ambienti on-premise e hybrid cloud. L'architettura tipica prevede che questi sistemi risiedano in segmenti di rete isolati, accessibili solo attraverso API controllate dal piano di orchestrazione Kubernetes.

La rivelazione che il modulo mediatore — CSM Authorization — possa essere aggirato senza credenziali smonta questo modello di difesa. L'attaccante interagisce direttamente con il gRPC server o il proxy e ottiene il livello di privilegio più alto disponibile. Secondo BleepingComputer, Dell ha dichiarato che non esistono workaround: l'unica mitigazione documentata è l'aggiornamento.

Cosa fare adesso

  • Aggiornare a CSM 1.18.0 o versione successiva, come indicato da Dell nella comunicazione riportata da BleepingComputer. L'advisory DSA-2026-448 non prevede eccezioni per configurazioni particolari.

Dell non offre workaround temporanei. La fonte non specifica procedure di verifica pre-aggiornamento né tempistiche consigliate per l'installazione.

Contesto e rischio

Secondo SecurityOnline.info, Dell non ha riportato exploit in-the-wild per queste specifiche vulnerabilità, e non sono emersi proof-of-concept pubblici. Tuttavia, la gravità massima del punteggio CVSS e la mancanza di workaround rendono l'aggiornamento la sola opzione praticabile per gli amministratori.

Le vulnerabilità si collocano in un trend più ampio di falle nei driver e nei moduli di storage per container, dove la complessità dell'integrazione tra orchestratori e backend enterprise crea superfici di attacco spesso sottovalutate. La fonte non fornisce dati sulla prevalenza di CSM nei deployment Kubernetes enterprise né sulla velocità di adozione della versione 1.18.0.

Questo articolo si basa principalmente su fonti editoriali; l'advisory vendor DSA-2026-448 non è stato verificato direttamente.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. blog.netmanageit.com
  3. dell.com
  4. securityonline.info
  5. deals.bleepingcomputer.com