Dell cảnh báo lỗ hổng nghiêm trọng trong Container Storage Modules: Nguy cơ chiếm quyền điều khiển Kubernetes
Dell vừa phát hành bản vá cho hàng loạt lỗ hổng bảo mật nghiêm trọng trong Container Storage Modules (CSM), cho phép kẻ tấn công không cần xác thực vẫn có thể chiếm quyền quản trị và truy cập root...
- Giọng nữ Bắc
Dell vừa chính thức phát hành các bản cập nhật bảo mật nhằm khắc phục một loạt lỗ hổng nghiêm trọng trong Dell Container Storage Modules (CSM). Các lỗ hổng này cho phép kẻ tấn công từ xa thực hiện các hành vi khai thác để chiếm quyền kiểm soát hệ thống lưu trữ và hạ tầng Kubernetes.
Danh sách các lỗ hổng đáng chú ý
Theo thông báo từ Dell, các lỗ hổng này bao gồm nhiều lỗi bảo mật có điểm CVSS ở mức tối đa hoặc gần tối đa:
- CVE-2026-63688 (CVSS 10.0): Lỗi thiếu xác thực trong gRPC server của csm-authorization-storage, cho phép kẻ tấn công không cần xác thực truy cập trái phép vào thông tin quản trị của các mảng lưu trữ (storage arrays).
- CVE-2026-63692 (CVSS 10.0): Lỗi thiếu xác thực trong dịch vụ proxy và tenant, giúp kẻ tấn công bypass các cơ chế kiểm soát và leo thang đặc quyền lên mức quản trị viên.
- CVE-2026-67269 (CVSS 9.9): Lỗi quản lý đặc quyền trong bộ reconciler của ContainerStorageModule, cho phép kẻ tấn công có đặc quyền thấp leo thang lên quyền root trên các node của cụm cluster.
- CVE-2026-54472 (CVSS 9.8) & CVE-2026-61421 (CVSS 9.8): Các lỗ hổng liên quan đến việc sử dụng hard-coded credentials và hard-coded cryptographic key, cho phép kẻ tấn công giả mạo token xác thực JWT để chiếm quyền quản trị.
- CVE-2026-67273 (CVSS 9.6): Lỗi xử lý template engine, cho phép kẻ tấn công truy cập thông tin nhạy cảm và can thiệp trái phép vào các thiết lập RBAC.
Tác động và khuyến nghị
Dell nhấn mạnh rằng các lỗ hổng này có thể dẫn đến việc bypass hoàn toàn mô hình bảo mật của csm-authorization, cho phép kẻ tấn công giành quyền kiểm soát quản trị đối với toàn bộ hạ tầng lưu trữ trên năm dòng sản phẩm của Dell. Đặc biệt, với lỗ hổng CVE-2026-67269, kẻ tấn công có thể thỏa hiệp toàn bộ các node trong cụm Kubernetes chỉ thông qua một yêu cầu custom resource duy nhất.
Các lỗ hổng này ảnh hưởng đến tất cả các phiên bản CSM trước 1.17.0. Dell đã phát hành bản vá trong phiên bản 1.18.0. Hiện tại, không có giải pháp thay thế nào khác ngoài việc cập nhật lên phiên bản mới nhất. Ngoài ra, hãng cũng khuyến cáo người dùng thực hiện xoay vòng (rotate) các khóa ký JWT (signing secrets) để đảm bảo an toàn tuyệt đối cho hệ thống.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.