Cảnh báo CVE nghiêm trọng trên Dell Container Storage Modules
Dell vừa công bố thông tin về lỗ hổng CVE nghiêm trọng thông qua bản cập nhật DSA-2026-448, ảnh hưởng trực tiếp đến các thành phần trong hệ thống Container Storage Modules (CSM). Các khiếm khuyết này có thể tạo điều kiện cho kẻ tấn công từ xa không cần xác thực thực hiện chiếm quyền điều khiển toàn bộ môi trường lưu trữ bị ảnh hưởng.
Theo tài liệu từ Dell Security Advisory, các tổ chức đang vận hành các phiên bản cũ cần thực hiện cập nhật bản vá ngay lập tức. Nhà sản xuất xác nhận hiện chưa có giải pháp thay thế hay biện pháp giảm thiểu nào khả thi cho các phiên bản dễ bị tổn thương này.
Chi tiết các lỗ hổng đạt điểm CVSS tối đa
Hai lỗ hổng nguy hiểm nhất được ghi nhận là CVE-2026-63688 và CVE-2026-63692, cả hai đều nhận mức điểm CVSS 10.0. CVE-2026-63688 xuất phát từ thiếu hụt kiểm soát xác thực trong máy chủ gRPC csm-authorization-storage thuộc phiên bản CSM Authorization 2.4.0.
Kẻ tấn công có thể khai thác lỗ hổng này để truy cập thông tin xác thực quản trị viên của tất cả các mảng lưu trữ đã đăng ký. Điều này dẫn đến nguy cơ kiểm soát toàn bộ năm dòng sản phẩm lưu trữ mà Dell hỗ trợ, cho phép thay đổi cấu hình, truy cập dữ liệu nhạy cảm hoặc tạo ra các đường dẫn truy cập trái phép.
Các rủi ro liên quan đến xác thực và đặc quyền
Lỗ hổng CVE-2026-63692 cũng nằm trong CSM Authorization 2.4.0, tập trung vào proxy ủy quyền và dịch vụ tenant. Tại đây, các hàm chức năng quan trọng có thể bị gọi mà không trải qua quá trình xác thực phù hợp, cho phép kẻ tấn công từ mạng nội bộ leo thang đặc quyền lên cấp quản trị và thao túng tài nguyên lưu trữ.
Ngoài ra, lỗ hổng CVE-2026-54472 (CVSS 9.8) liên quan đến việc sử dụng thông tin xác thực được mã hóa cứng (hard-coded credentials). Lỗ hổng này cho phép kẻ tấn công tạo ra các JSON Web Tokens (JWT) hợp lệ về mặt mật mã để truy cập quản trị vào proxy CSM Authorization.
- CVE-2026-67269: Cho phép người dùng đặc quyền thấp thực hiện chiếm quyền root trên các node Kubernetes thông qua tài nguyên ContainerStorageModule độc hại (CVSS 9.9).
- CVE-2026-67273: Lỗ hổng injection công cụ tạo mẫu (template-engine) cho phép kẻ tấn công truy cập vào Kubernetes Secrets và tạo các tài nguyên RBAC phạm vi cluster (CVSS 9.6).
Các rủi ro bảo mật khác bao gồm việc xác thực chứng chỉ không đúng cách, thiếu ủy quyền trong Dell CSI Driver cho PowerMax và rò rỉ thông tin nhạy cảm qua tệp nhật ký (logs). Bản cập nhật cũng giải quyết các lỗ hổng trong thư viện bên thứ ba như golang.org/x/crypto, golang.org/x/net, golang-jwt/jwt và protobuf.
Khuyến nghị bảo mật và khắc phục
Dell yêu cầu các quản trị viên nâng cấp toàn bộ các triển khai Container Storage Modules lên phiên bản 1.18.0 hoặc mới hơn. Đối với các đơn vị đã sử dụng tài liệu cũ có chứa JWT signing secret mặc định “supersecret”, cần thực hiện xoay vòng khóa ngay lập tức để ngăn chặn các cuộc tấn công giả mạo token.
Các nhóm bảo mật nên thực hiện các công việc kiểm tra sau:
- Review log truy cập của CSM Authorization.
- Kiểm tra việc sử dụng các token quản trị.
- Rà soát các chính sách Kubernetes RBAC và các tài nguyên tùy chỉnh để phát hiện bất kỳ thay đổi trái phép nào.










