- 戴尔表示,CVE-2026-67269可能让攻击者通过提交一个自定义资源,危及Kubernetes集群中的每个节点。
- The Hacker News称,1.17.0之前的CSM版本受影响,而1.18.0版修复了这些漏洞。
- 戴尔建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。
戴尔于2026年10月1日发布了安全更新,修复其Container Storage Modules中的多个严重漏洞。The Hacker News报道称,这些漏洞可能让攻击者接管易受攻击的系统。
使用CSM的Kubernetes环境面临风险。戴尔表示,攻击者可能利用其中一个漏洞CVE-2026-67269,通过提交单个自定义资源,危及Kubernetes集群中的每个节点。
BleepingComputer称,CSM将戴尔企业存储阵列连接到Kubernetes环境。戴尔还表示,其karavi-authorization组件已归档,不再积极维护。
六个CVE包括两个缺少身份验证的漏洞
The Hacker News称,CVE-2026-63688和CVE-2026-63692的CVSS评分均为10.0,涉及关键功能缺少身份验证。
报道称,CVE-2026-67269的CVSS评分为9.9,涉及权限管理不当。CVE-2026-54472和CVE-2026-61421的CVSS评分均为9.8,分别涉及硬编码凭据和硬编码加密密钥。
The Hacker News称,CVE-2026-67273的CVSS评分为9.6,涉及对模板引擎中所用特殊元素的不当中和。
戴尔已将受影响的授权组件归档
戴尔表示,karavi-authorization包含硬编码加密密钥漏洞。该公司称该组件已归档,不再积极维护。
戴尔的公告最初于2026年10月1日发布。The Hacker News称,所有1.17.0之前的CSM版本均受影响,1.18.0版已修复这些漏洞。
戴尔表示,除更新到最新版本外,没有其他变通方案或缓解措施。该公司建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。
防守方现在要做什么
- 尽早升级,并立即轮换任何JWT签名密钥。
常见问题
戴尔Container Storage Modules发生了什么?
The Hacker News称,戴尔发布了CSM多个严重漏洞的安全更新,攻击者可能利用这些漏洞接管易受攻击的系统。
哪些戴尔CSM版本受影响?
The Hacker News称,所有1.17.0之前的CSM版本均受影响,1.18.0版修复了这些漏洞。
一个CSM漏洞能危及Kubernetes集群吗?
戴尔表示,攻击者可能利用CVE-2026-67269,通过提交单个自定义资源,危及Kubernetes集群中的每个节点。
戴尔CSM漏洞的CVSS评分是多少?
The Hacker News称,CVE-2026-63688和CVE-2026-63692的评分为10.0,CVE-2026-67269为9.9,CVE-2026-54472和CVE-2026-61421为9.8,CVE-2026-67273为9.6。
如何修复戴尔CSM漏洞?
戴尔表示,除更新到最新版本外,没有其他变通方案或缓解措施。该公司建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。
来源
- DSA-2026-448: Security Update for Dell Container Storage Modules Multiple Vulnerabilities | Dell US, Dell原始文件
- Dell CSM Flaws Enable Unauthenticated Admin Access and Root on Kubernetes Nodes, The Hacker News
- Dell asks admins to patch max severity CSM flaws as soon as possible, BleepingComputer
- Dell, Wikipedia
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| The Hacker News称,戴尔发布了Container Storage Modules多个严重漏洞的安全更新,恶意行为者可能利用这些漏洞接管易受攻击的系统。 | The Hacker News | 引述 |
| The Hacker News称,dell发布的CVE-2026-63688的CVSS评分为10.0。 | The Hacker News | 引述 |
| The Hacker News称,cVE-2026-63692的CVSS评分为10.0。 | The Hacker News | 引述 |
| The Hacker News称,cVE-2026-67269的CVSS评分为9.9。 | The Hacker News | 引述 |
| The Hacker News称,cVE-2026-54472的CVSS评分为9.8。 | The Hacker News | 引述 |
| The Hacker News称,cVE-2026-61421的CVSS评分为9.8。 | The Hacker News | 引述 |
| The Hacker News称,cVE-2026-67273的CVSS评分为9.6。 | The Hacker News | 引述 |
| The Hacker News称,dell Container Storage Modules1.17.0之前的版本受影响,1.18.0版修复了这些漏洞。 | The Hacker News | 引述 |
| 戴尔表示,karavi-authorization已归档,不再积极维护。 | Dell | 已证实 |
| BleepingComputer报道称,戴尔修复了两个最高严重性漏洞,这些漏洞涉及将企业存储阵列连接到Kubernetes环境。 | BleepingComputer | 引述 |
| 戴尔开发、销售、维修并支持个人电脑、服务器、存储设备、网络交换机、软件和外设。 | Wikipedia | 已证实 |
| dell.com于2026年10月1日发布了报告。 | dell.com | 已证实 |
未能核实
- 是否有任何漏洞已在现实环境中遭到利用尚未确定
- 有多少戴尔客户或系统受影响尚未确定
- CVE-2026-63688和CVE-2026-63692是否为BleepingComputer提到的两个漏洞尚未确定
- 所有受影响版本是否都包含在所列修复措施中尚未确定



