// AI 威胁新闻台 · 2026年10月4日
首页/CVE · 漏洞修补
漏洞修补严重CVECVSS 10.0; 10.0; 9.9; 9.8; 9.8; 9.6

戴尔容器存储模块漏洞或危及Kubernetes节点

The Hacker News称,戴尔发布了Container Storage Modules严重漏洞的更新,其中两个漏洞的CVSS评分为10.0。戴尔于2026年10月1日发布了公告。

AI 生成图像,非事件现场照片
AI 生成图像,非事件现场照片。
重点
  • 戴尔表示,CVE-2026-67269可能让攻击者通过提交一个自定义资源,危及Kubernetes集群中的每个节点。
  • The Hacker News称,1.17.0之前的CSM版本受影响,而1.18.0版修复了这些漏洞。
  • 戴尔建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。

戴尔于2026年10月1日发布了安全更新,修复其Container Storage Modules中的多个严重漏洞。The Hacker News报道称,这些漏洞可能让攻击者接管易受攻击的系统。

使用CSM的Kubernetes环境面临风险。戴尔表示,攻击者可能利用其中一个漏洞CVE-2026-67269,通过提交单个自定义资源,危及Kubernetes集群中的每个节点。

BleepingComputer称,CSM将戴尔企业存储阵列连接到Kubernetes环境。戴尔还表示,其karavi-authorization组件已归档,不再积极维护。

本文目录

六个CVE包括两个缺少身份验证的漏洞

The Hacker News称,CVE-2026-63688和CVE-2026-63692的CVSS评分均为10.0,涉及关键功能缺少身份验证。

报道称,CVE-2026-67269的CVSS评分为9.9,涉及权限管理不当。CVE-2026-54472和CVE-2026-61421的CVSS评分均为9.8,分别涉及硬编码凭据和硬编码加密密钥。

The Hacker News称,CVE-2026-67273的CVSS评分为9.6,涉及对模板引擎中所用特殊元素的不当中和。

戴尔已将受影响的授权组件归档

戴尔表示,karavi-authorization包含硬编码加密密钥漏洞。该公司称该组件已归档,不再积极维护。

戴尔的公告最初于2026年10月1日发布。The Hacker News称,所有1.17.0之前的CSM版本均受影响,1.18.0版已修复这些漏洞。

戴尔表示,除更新到最新版本外,没有其他变通方案或缓解措施。该公司建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。

防守方现在要做什么

  1. 尽早升级,并立即轮换任何JWT签名密钥。

常见问题

戴尔Container Storage Modules发生了什么?

The Hacker News称,戴尔发布了CSM多个严重漏洞的安全更新,攻击者可能利用这些漏洞接管易受攻击的系统。

哪些戴尔CSM版本受影响?

The Hacker News称,所有1.17.0之前的CSM版本均受影响,1.18.0版修复了这些漏洞。

一个CSM漏洞能危及Kubernetes集群吗?

戴尔表示,攻击者可能利用CVE-2026-67269,通过提交单个自定义资源,危及Kubernetes集群中的每个节点。

戴尔CSM漏洞的CVSS评分是多少?

The Hacker News称,CVE-2026-63688和CVE-2026-63692的评分为10.0,CVE-2026-67269为9.9,CVE-2026-54472和CVE-2026-61421为9.8,CVE-2026-67273为9.6。

如何修复戴尔CSM漏洞?

戴尔表示,除更新到最新版本外,没有其他变通方案或缓解措施。该公司建议尽早升级,并针对硬编码凭据漏洞轮换JWT签名密钥。

来源

  1. DSA-2026-448: Security Update for Dell Container Storage Modules Multiple Vulnerabilities | Dell US, Dell原始文件
  2. Dell CSM Flaws Enable Unauthenticated Admin Access and Root on Kubernetes Nodes, The Hacker News
  3. Dell asks admins to patch max severity CSM flaws as soon as possible, BleepingComputer
  4. Dell, Wikipedia
我们如何核实这篇报道
内容来源状态
The Hacker News称,戴尔发布了Container Storage Modules多个严重漏洞的安全更新,恶意行为者可能利用这些漏洞接管易受攻击的系统。The Hacker News引述
The Hacker News称,dell发布的CVE-2026-63688的CVSS评分为10.0。The Hacker News引述
The Hacker News称,cVE-2026-63692的CVSS评分为10.0。The Hacker News引述
The Hacker News称,cVE-2026-67269的CVSS评分为9.9。The Hacker News引述
The Hacker News称,cVE-2026-54472的CVSS评分为9.8。The Hacker News引述
The Hacker News称,cVE-2026-61421的CVSS评分为9.8。The Hacker News引述
The Hacker News称,cVE-2026-67273的CVSS评分为9.6。The Hacker News引述
The Hacker News称,dell Container Storage Modules1.17.0之前的版本受影响,1.18.0版修复了这些漏洞。The Hacker News引述
戴尔表示,karavi-authorization已归档,不再积极维护。Dell已证实
BleepingComputer报道称,戴尔修复了两个最高严重性漏洞,这些漏洞涉及将企业存储阵列连接到Kubernetes环境。BleepingComputer引述
戴尔开发、销售、维修并支持个人电脑、服务器、存储设备、网络交换机、软件和外设。Wikipedia已证实
dell.com于2026年10月1日发布了报告。dell.com已证实

未能核实

  • 是否有任何漏洞已在现实环境中遭到利用尚未确定
  • 有多少戴尔客户或系统受影响尚未确定
  • CVE-2026-63688和CVE-2026-63692是否为BleepingComputer提到的两个漏洞尚未确定
  • 所有受影响版本是否都包含在所列修复措施中尚未确定
用 AI 深入了解