- Dell表示,CVE-2026-67269可能讓攻擊者透過提交一項自訂資源,危及Kubernetes集群內每個節點。
- The Hacker News表示,1.17.0之前的CSM版本受影響,而1.18.0版修補漏洞。
- Dell建議盡早升級,並為硬編碼憑證漏洞輪換JWT簽署密鑰。
Dell於2026年10月1日發布安全更新,修補其Container Storage Modules的多項嚴重漏洞。The Hacker News報道,漏洞可能讓攻擊者控制易受攻擊的系統。
風險涉及使用CSM的Kubernetes環境。Dell表示,攻擊者可利用其中一項漏洞CVE-2026-67269,透過提交單一自訂資源,危及Kubernetes集群內每個節點。
BleepingComputer表示,CSM將Dell企業儲存陣列連接至Kubernetes環境。Dell亦表示,其karavi-authorization組件已封存,不再積極維護。
六項CVE包括兩項缺乏驗證漏洞
The Hacker News表示,CVE-2026-63688及CVE-2026-63692的CVSS評分均為10.0,涉及關鍵功能缺乏驗證。
報道指,CVE-2026-67269的CVSS評分為9.9,涉及權限管理不當。CVE-2026-54472及CVE-2026-61421的CVSS評分均為9.8,分別涉及硬編碼憑證及硬編碼加密密鑰。
The Hacker News表示,CVE-2026-67273的CVSS評分為9.6,涉及未有適當中和樣板引擎所使用的特殊元素。
Dell封存受影響授權組件
Dell表示,karavi-authorization含有硬編碼加密密鑰漏洞。公司形容該組件已封存,不再積極維護。
Dell的公告最初於2026年10月1日發布。The Hacker News表示,所有1.17.0之前的CSM版本均受影響,1.18.0版已修補漏洞。
Dell表示,除更新至最新版本外,沒有其他變通方法或緩解措施。公司建議盡早升級,並為硬編碼憑證漏洞輪換JWT簽署密鑰。
防守方現在要做甚麼
- 盡早升級,並立即輪換任何JWT簽署密鑰。
常見問題
Dell Container Storage Modules發生甚麼事?
The Hacker News表示,Dell為CSM的多項嚴重漏洞發布安全更新,漏洞可能遭利用以控制易受攻擊的系統。
哪些Dell CSM版本受影響?
The Hacker News表示,所有1.17.0之前的CSM版本均受影響,1.18.0版已修補漏洞。
一項CSM漏洞可否危及Kubernetes集群?
Dell表示,攻擊者可利用CVE-2026-67269,透過提交單一自訂資源,危及Kubernetes集群內每個節點。
Dell CSM漏洞的CVSS評分是多少?
The Hacker News表示,CVE-2026-63688及CVE-2026-63692的評分為10.0,CVE-2026-67269為9.9,CVE-2026-54472及CVE-2026-61421為9.8,而CVE-2026-67273為9.6。
如何修補Dell CSM漏洞?
Dell表示,除更新至最新版本外,沒有其他變通方法或緩解措施。公司建議盡早升級,並為硬編碼憑證漏洞輪換JWT簽署密鑰。
來源
- DSA-2026-448: Security Update for Dell Container Storage Modules Multiple Vulnerabilities | Dell US, Dell原始文件
- Dell CSM Flaws Enable Unauthenticated Admin Access and Root on Kubernetes Nodes, The Hacker News
- Dell asks admins to patch max severity CSM flaws as soon as possible, BleepingComputer
- Dell, Wikipedia
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| The Hacker News表示,dell為Container Storage Modules的多項嚴重漏洞發布安全更新,惡意分子可利用漏洞控制易受攻擊的系統。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-63688的CVSS評分為10.0。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-63692的CVSS評分為10.0。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-67269的CVSS評分為9.9。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-54472的CVSS評分為9.8。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-61421的CVSS評分為9.8。 | The Hacker News | 引述 |
| The Hacker News表示,cVE-2026-67273的CVSS評分為9.6。 | The Hacker News | 引述 |
| The Hacker News表示,dell Container Storage Modules1.17.0之前的版本受影響,而1.18.0版修補漏洞。 | The Hacker News | 引述 |
| Dell表示,karavi-authorization已封存,不再積極維護。 | Dell | 已證實 |
| BleepingComputer報道,Dell修補了兩項最高嚴重性漏洞,涉及將企業儲存陣列連接至Kubernetes環境。 | BleepingComputer | 引述 |
| Dell開發、銷售、維修及支援個人電腦、伺服器、儲存裝置、網絡交換器、軟件及周邊設備。 | Wikipedia | 已證實 |
| dell.com於2026年10月1日發布報告。 | dell.com | 已證實 |
未能核實
- 目前未能確定任何漏洞是否曾在現實環境中遭利用
- 目前未能確定受影響的Dell客戶或系統數目
- 目前未能確定CVE-2026-63688及CVE-2026-63692是否為BleepingComputer提及的兩項漏洞
- 目前未能確定所有受影響版本是否均涵蓋於所列修補措施



