APP下载
报价宝  ›  科技  › 

戴尔存储软件曝两个满分漏洞 升级刻不容缓

报价宝 来源:baojiabao.com 发布时间:2026-10-03 08:30:51 10月03日更新
报价宝综合消息戴尔存储软件曝两个满分漏洞 升级刻不容缓

戴尔存储软件曝两个满分漏洞 升级刻不容缓

据BleepingComputer报道,戴尔周四发布安全公告DSA-2026-448,修复其容器存储模块(CSM)中的六个严重漏洞,其中两个被评定为CVSS满分10.0,可让未授权攻击者完全接管企业存储基础设施。

CSM是连接戴尔企业存储阵列与Kubernetes环境的软件层,覆盖PowerStore、PowerScale、PowerFlex、PowerMax和Unity XT五大存储产品线。两个满分漏洞均位于CSM授权(Authorization)安全模块,根源是「关键功能缺失身份验证」:CVE-2026-63688可让未授权远程攻击者获取所有已注册存储阵列的后端管理员凭据;CVE-2026-63692则可让攻击者绕过认证、完全控制授权服务,进而在所有租户间访问和篡改存储资源。

另外四个漏洞同样危险:CVE-2026-67269(9.9分)允许低权限攻击者通过提交单个自定义资源拿到Kubernetes集群节点的root权限;CVE-2026-54472与CVE-2026-61421(均9.8分)源于硬编码凭据与硬编码JWT签名密钥,可伪造管理员令牌;CVE-2026-67273(9.6分)可绕过Kubernetes访问控制、读取全集群Secrets。

受影响的是1.17.0之前的所有CSM版本,戴尔建议尽快升级至1.18.0或更高,并同时轮换JWT签名密钥。除更新外没有临时缓解措施。戴尔表示尚未发现这些漏洞遭到在野利用,但戴尔产品近年屡成国家级黑客目标:朝鲜Lazarus曾利用其驱动漏洞部署rootkit,今年2月Mandiant还披露疑似中国背景组织利用戴尔RecoverPoint满分漏洞长达两年。

编译自BleepingComputer,原标题:"Dell asks admins to patch max severity CSM flaws as soon as possible"

文章标签: 戴尔 Dell 容器存储 漏洞 Kubernetes CVE 网络安全 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 笔记本价格 电视机价格 耳机价格 降噪耳机价格