Dellは顧客に対し、エンタープライズストレージ環境を攻撃者に管理者権限で制御される可能性がある、最大重大度の脆弱性2件に対処するため、影響を受けるシステムをアップグレードするよう警告している。
CVE-2026-63688およびCVE-2026-63692として追跡されているこの2件の脆弱性は、いずれもCVSSスコアが10.0で、Dellのエンタープライズストレージ機能をKubernetes環境に拡張するDell Container Storage Modules(CSM)に影響する。Dellの 10月1日付のセキュリティアドバイザリーによると、いずれも認証なしでリモートから悪用される可能性がある。
影響は、侵害されたアプリケーションだけにとどまらない可能性がある。一方の脆弱性では、登録済みのすべてのストレージアレイの管理者認証情報が露出する可能性があり、もう一方では、攻撃者がCSM認可サービスを管理者権限で制御し、テナントをまたいでストレージリソースにアクセスできる可能性がある。
Dellの2件の脆弱性、重大度スコアは満点の10.0
CVE-2026-63688は、CSM AuthorizationのストレージgRPCサーバーにおける認証欠如の脆弱性だ。
Dellによると、認証されていないリモートの攻撃者はこの脆弱性を悪用し、登録済みのすべてのストレージアレイについて、ストレージバックエンドの管理者認証情報を取得できる可能性がある。同社はまた、悪用に成功するとCSM Authorizationのセキュリティモデル全体を迂回し、接続されたストレージインフラを完全に管理者権限で制御できる可能性があると指摘している。
CVE-2026-63692も同様に深刻な脅威となる。
この脆弱性は、CSM Authorization 2.4.0の認可プロキシとテナントサービスに影響する。認証されていないネットワーク上の攻撃者は、認証を迂回して管理者レベルまで権限を昇格できる可能性がある。そのアクセスにより、攻撃者はテナントをまたいでストレージリソースを操作できる可能性がある。
いずれの脆弱性もネットワーク経由で攻撃可能で、権限もユーザーの操作も必要とせず、CVSSの取り得る最大スコアを獲得した。DellのContainer Storage Modulesは、 エンタープライズストレージ機能をKubernetesに拡張するよう設計されており、クラウドネイティブなステートフルアプリケーション向けの統合と自動化を提供する。
Dellのアドバイザリー、Kubernetesに関する重大な脆弱性を追加で掲載
重大度10.0の2件が、Dellが対処した深刻なセキュリティ問題のすべてではない。
重大度9.9のCVE-2026-67269は、CSM Operatorに影響する。低権限のリモート攻撃者が権限を昇格し、Kubernetesクラスターノード上でrootレベルのアクセス権を取得できる可能性がある。
Dellは、カスタムリソースを1回送信するだけで、悪用に成功した攻撃者がKubernetesクラスター内のすべてのノードを侵害できる可能性があると警告している。
別の脆弱性であるCVE-2026-54472の重大度は9.8で、CSM Authorizationにハードコードされた認証情報が存在することに起因する。認証されていないリモート攻撃者は、有効な管理者トークンを偽造し、認証を迂回して、接続されたテナント全体のストレージアクセス・ポリシーを管理できる可能性がある。
Dellは、この脆弱性に対処する組織に対し、JWT署名シークレットを直ちにローテーションするよう明確に指示している。
別の重大度9.8の脆弱性CVE-2026-61421は、現在アーカイブ済みのkaravi-authorizationコンポーネントに関するものだ。Dellによると、一般公開されていたJWT署名シークレットを含む以前のドキュメントに従い、そのシークレットを一度もローテーションしていない組織は、依然として脆弱な可能性がある。
アドバイザリーには、重大度9.6のCVE-2026-67273も含まれている。この脆弱性により、低権限の攻撃者がKubernetes Secretsをクラスター全体で読み取れるようになり、クラスター範囲のロールベースアクセス制御(RBAC)リソースを作成できる可能性がある。
一連の脆弱性は、認証と権限制御の弱点が、インフラのより広範な露出につながり得ることを示している。eSecurity Planetは以前、 Kubernetesのセキュリティにはワークロード、クラスター、ID、構成にまたがる制御が必要な理由について検証しており、機密性の高いエンタープライズリソースがコンテナ化された環境に接続される場合には、特に重要となる。
Dellは修正策を提供するが、回避策はなし
Dellは、1.17.0未満のContainer Storage Modulesのバージョンを影響を受けるものとして挙げ、修正表では1.18.0以降を記載している。ただしDellは、この表に影響を受けるサポート対象バージョンがすべて含まれているとは限らず、情報が増えれば更新される可能性があると注意している。
アドバイザリーでは、十分にランダムな値が使用されていないことに関する重大度7.7のCVE-2026-76105についても、CSMバージョン1.18.0に影響すると別途記載している。そのため組織は、最上位のバージョン番号だけを根拠に環境が影響を受けないと判断せず、各環境の具体的なCSMコンポーネントとバージョンをDellのアドバイザリーと照合すべきだ。
Dellは、これらの脆弱性に対する回避策や緩和策を記載しておらず、顧客に可能な限り早くアップグレードするよう推奨している。
CVE-2026-54472については、管理者はソフトウェア更新だけで対応を完了したと考えず、Dellの推奨に従ってJWT署名シークレットも直ちにローテーションすべきだ。
今すぐセキュリティチームがすべきこと
DellのストレージをKubernetesとともに利用しているセキュリティチームやインフラチームにとって、今回の脆弱性は通常のパッチサイクルを超えて注意を払うべきものだ。
想定される攻撃経路は、Kubernetes、認証サービス、テナント境界、管理者認証情報、組織のデータを保持するストレージシステムなど、インフラの複数の層にまたがっている。この接点が侵害されると、単一のアプリケーションに限定された脆弱性よりも、攻撃者に大幅に大きな影響力を与える可能性がある。
セキュリティチームはまず、Dell Container Storage Modulesが実際に導入されているかどうかを確認すべきだ。特に、Kubernetesとストレージの責任を異なるチームが分担している環境では重要になる。インベントリの抜けによって、脆弱なCSMコンポーネントが通常の脆弱性管理ワークフローの対象外になる可能性がある。
そのうえで、防御側は次の対応を取るべきだ。
- Dellのアドバイザリーを確認し、影響を受けるコンポーネントを更新する。最上位のCSMバージョンだけに頼らず、環境内の具体的なCSMコンポーネントとバージョンをDellの最新の修正ガイダンスと照合する。
- 該当する場合はJWT署名シークレットをローテーションする。DellはCVE-2026-54472について、直ちにローテーションすることを明確に推奨している。
- ストレージ管理者認証情報へのアクセスを見直す。CVE-2026-63688ではバックエンドの管理者認証情報が露出する可能性があるため、チームは自組織の露出状況と調査結果に基づき、認証情報のローテーションが適切かどうかを評価すべきだ。
- Kubernetesの権限を監査する。カスタムリソースを送信または変更できるアカウントには特に注意を払うべきだ。CVE-2026-67269により、低権限の攻撃者がクラスター内の全ノードでrootアクセスまで権限を昇格できる可能性がある。
- KubernetesのRBACとSecretsへのアクセスを点検する。CVE-2026-67273により、Secretsへのクラスター全体のアクセスや、クラスター範囲のRBACリソースの不正な作成が可能になるおそれがある。
- 不審な管理者アクティビティを探す。認証イベント、権限の変更、ストレージ構成の変更、トークンの使用状況、ストレージリソースへの異常なアクセスを確認する。
- 古いデプロイメントを確認する。以前にアーカイブ済みのkaravi-authorizationコンポーネントを使用していた組織は、問題の構成ガイダンスに従っていたかどうか、また露出した署名シークレットをローテーションしたことがあるかどうかを確認すべきだ。
より広い教訓は、コンテナセキュリティがクラスターの境界で終わるわけではないということだ。Kubernetesは、アプリケーションとストレージ、IDシステム、クラウドサービスなどの重要インフラの間に位置することが増えているため、統合レイヤーの弱点が、組織にとって最も価値の高いデータを保持するシステムへの侵入口になり得る。
そのため、 Kubernetesのネットワークセグメンテーションや強固な 特権アクセス管理といった制御は、パッチ適用と併せて重要になる。脆弱な統合コンポーネントが管理者権限でストレージにアクセスできる場合、そのコンポーネントに到達できるID、ワークロード、ネットワーク経路を制限することで、侵害時の被害範囲を抑えられる。
Dell CSMを利用している組織にとって、直ちに確認すべきことは明確だ。脆弱なコンポーネントが環境内で稼働していないか。重大度10.0の脆弱性が2件あり、回避策もなく、Kubernetesの権限を侵害し得る追加の脆弱性も複数存在するため、セキュリティチームは自組織のデプロイメントをDellの最新アドバイザリーと照合し、影響を受けるコンポーネントをできるだけ早く修正すべきだ。
関連記事: Dockerの脆弱性により攻撃者がセキュリティ制御を迂回し、ホストを乗っ取る別の重大なコンテナ脆弱性が基盤インフラを危険にさらす可能性について知るには、





