戴尔存储软件曝两个满分漏洞 升级刻不容缓

据BleepingComputer报道,戴尔周四发布安全公告DSA-2026-448,修复其容器存储模块(CSM)中的六个严重漏洞,其中两个被评定为CVSS满分10.0,可让未授权攻击者完全接管企业存储基础设施。
CSM是连接戴尔企业存储阵列与Kubernetes环境的软件层,覆盖PowerStore、PowerScale、PowerFlex、PowerMax和Unity XT五大存储产品线。两个满分漏洞均位于CSM授权(Authorization)安全模块,根源是「关键功能缺失身份验证」:CVE-2026-63688可让未授权远程攻击者获取所有已注册存储阵列的后端管理员凭据;CVE-2026-63692则可让攻击者绕过认证、完全控制授权服务,进而在所有租户间访问和篡改存储资源。
另外四个漏洞同样危险:CVE-2026-67269(9.9分)允许低权限攻击者通过提交单个自定义资源拿到Kubernetes集群节点的root权限;CVE-2026-54472与CVE-2026-61421(均9.8分)源于硬编码凭据与硬编码JWT签名密钥,可伪造管理员令牌;CVE-2026-67273(9.6分)可绕过Kubernetes访问控制、读取全集群Secrets。
受影响的是1.17.0之前的所有CSM版本,戴尔建议尽快升级至1.18.0或更高,并同时轮换JWT签名密钥。除更新外没有临时缓解措施。戴尔表示尚未发现这些漏洞遭到在野利用,但戴尔产品近年屡成国家级黑客目标:朝鲜Lazarus曾利用其驱动漏洞部署rootkit,今年2月Mandiant还披露疑似中国背景组织利用戴尔RecoverPoint满分漏洞长达两年。
编译自BleepingComputer,原标题:"Dell asks admins to patch max severity CSM flaws as soon as possible"