Dell appelle à agir rapidement face aux failles notées 10,0 qui menacent le stockage d’entreprise

Dell a révélé deux vulnérabilités critiques notées 10,0 dans les Container Storage Modules, susceptibles d’exposer des identifiants et de donner aux attaquants le contrôle du stockage d’entreprise.

Écrit par
Matt Gonzales
Matt Gonzales
Oct 5, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dell avertit ses clients de mettre à niveau les systèmes concernés afin de corriger deux vulnérabilités de gravité maximale susceptibles de donner aux attaquants le contrôle administratif des environnements de stockage d’entreprise.

Les deux vulnérabilités, référencées sous les identifiants CVE-2026-63688 et CVE-2026-63692, affichent chacune un score CVSS de 10,0 et affectent les Dell Container Storage Modules (CSM), qui étendent les capacités de stockage d’entreprise de Dell aux environnements Kubernetes. Selon l’avis de sécurité publié par Dell le 1er octobre.

Les conséquences pourraient largement dépasser la compromission d’une application. Une faille pourrait exposer les identifiants des administrateurs de chaque baie de stockage enregistrée, tandis que l’autre pourrait donner à un attaquant le contrôle administratif du service d’autorisation des CSM et l’accès aux ressources de stockage de différents locataires.

Deux vulnérabilités de Dell obtiennent le score de gravité maximal de 10,0

CVE-2026-63688 est une vulnérabilité due à l’absence d’authentification dans le serveur gRPC de stockage CSM Authorization.

Dell indique qu’un attaquant distant non authentifié pourrait exploiter la faille pour obtenir les identifiants des administrateurs du backend de stockage de toutes les baies de stockage enregistrées. L’entreprise souligne également qu’une exploitation réussie pourrait contourner entièrement le modèle de sécurité de CSM Authorization et donner à l’attaquant le contrôle administratif complet de l’infrastructure de stockage connectée.

CVE-2026-63692 constitue une menace tout aussi grave.

La vulnérabilité affecte le proxy d’autorisation et le service de locataire de CSM Authorization 2.4.0. Un attaquant réseau non authentifié pourrait potentiellement contourner l’authentification et élever ses privilèges au niveau administrateur. Cet accès pourrait lui permettre de manipuler les ressources de stockage de différents locataires.

Les deux vulnérabilités sont exploitables via le réseau, ne nécessitent aucun privilège ni interaction de l’utilisateur et ont reçu le score CVSS maximal. Les Container Storage Modules de Dell sont conçus pour étendre les capacités de stockage d’entreprise à Kubernetes, en assurant l’intégration et l’automatisation des applications cloud natives avec état.

Advertisement

L’avis de Dell détaille d’autres vulnérabilités critiques dans Kubernetes

Les deux vulnérabilités notées 10,0 ne sont pas les seuls problèmes de sécurité graves corrigés par Dell.

CVE-2026-67269, notée 9,9, affecte le CSM Operator. Un attaquant distant disposant de faibles privilèges pourrait potentiellement élever ses privilèges et obtenir un accès de niveau root aux nœuds d’un cluster Kubernetes.

Dell avertit qu’une exploitation réussie pourrait compromettre tous les nœuds d’un cluster Kubernetes au moyen d’une seule soumission de ressource personnalisée.

Une autre vulnérabilité, CVE-2026-54472, affiche une note de 9,8 et concerne des identifiants codés en dur dans CSM Authorization. Un attaquant distant non authentifié pourrait potentiellement forger des jetons d’administration valides, contourner l’authentification et gérer les politiques d’accès au stockage entre les locataires connectés.

Dell demande expressément aux entreprises qui corrigent cette vulnérabilité de renouveler immédiatement les secrets de signature JWT.

Une autre vulnérabilité notée 9,8, CVE-2026-61421, concerne le composant désormais archivé karavi-authorization. Dell indique que les entreprises ayant suivi une ancienne documentation contenant un secret de signature JWT accessible au public et ne l’ayant jamais renouvelé pourraient rester vulnérables.

L’avis inclut également CVE-2026-67273, notée 9,6, qui pourrait donner à un attaquant disposant de faibles privilèges un accès en lecture à l’échelle du cluster aux Secrets Kubernetes, ainsi que la possibilité de créer des ressources RBAC limitées au cluster.

Cet ensemble illustre la manière dont des faiblesses dans les contrôles d’authentification et de privilèges peuvent entraîner une exposition plus large de l’infrastructure. eSecurity Planet a déjà analysé pourquoi la sécurité de Kubernetes nécessite des contrôles couvrant les charges de travail, les clusters, les identités et les configurations, en particulier lorsque des ressources d’entreprise sensibles sont connectées à des environnements conteneurisés.

Advertisement

Dell fournit des correctifs, mais aucune solution de contournement

Dell répertorie comme affectées les versions des Container Storage Modules antérieures à 1.17.0, et indique la version 1.18.0 ou ultérieure dans son tableau de remédiation. Dell précise toutefois que ce tableau peut ne pas inclure toutes les versions prises en charge concernées et qu’il pourra être mis à jour à mesure que de nouvelles informations seront disponibles.

L’avis identifie également séparément CVE-2026-76105, une vulnérabilité notée 7,7 liée à des valeurs insuffisamment aléatoires, qui affecte la version 1.18.0 des CSM. Les entreprises doivent donc comparer l’avis de Dell aux composants et versions CSM précisément utilisés dans leurs environnements, plutôt que de supposer qu’un déploiement n’est pas concerné sur la seule base du numéro de version principal.

Dell ne propose aucune solution de contournement ni mesure d’atténuation pour ces vulnérabilités et recommande à ses clients d’effectuer la mise à niveau dès que possible.

Pour CVE-2026-54472, les administrateurs doivent également suivre la recommandation de Dell de renouveler immédiatement les secrets de signature JWT, plutôt que de considérer la seule mise à jour logicielle comme une réponse suffisante.

Ce que les équipes de sécurité doivent faire maintenant

Pour les équipes de sécurité et d’infrastructure qui utilisent le stockage Dell avec Kubernetes, ces vulnérabilités méritent une attention dépassant celle d’un cycle de correctifs ordinaire.

Les vecteurs d’attaque potentiels couvrent plusieurs couches de l’infrastructure : Kubernetes, les services d’authentification, les frontières entre locataires, les identifiants administrateur et les systèmes de stockage qui contiennent les données de l’organisation. Une compromission à cette intersection pourrait donner à un attaquant un levier considérablement plus important qu’une vulnérabilité isolée à une seule application.

Les équipes de sécurité doivent commencer par déterminer si des Container Storage Modules de Dell sont déployés, en particulier dans les environnements où les responsabilités liées à Kubernetes et au stockage sont réparties entre différentes équipes. Une lacune dans l’inventaire pourrait laisser des composants CSM vulnérables en dehors du processus habituel de gestion des vulnérabilités.

Advertisement

Les défenseurs doivent ensuite :

  • Examiner l’avis de Dell et mettre à jour les composants concernés. Faire correspondre les composants et versions CSM précis de l’environnement aux dernières recommandations de remédiation de Dell, plutôt que de se fier uniquement au numéro de version principal des CSM.
  • Renouveler les secrets de signature JWT lorsque cela s’applique. Dell recommande explicitement un renouvellement immédiat pour CVE-2026-54472.
  • Examiner l’accès aux identifiants des administrateurs du stockage. Comme CVE-2026-63688 peut exposer les identifiants des administrateurs du backend, les équipes doivent déterminer si un renouvellement des identifiants est approprié en fonction de leur exposition et des conclusions de leur investigation.
  • Auditer les privilèges Kubernetes. Accorder une attention particulière aux comptes capables de soumettre ou de modifier des ressources personnalisées, car CVE-2026-67269 pourrait permettre à un attaquant disposant de faibles privilèges d’obtenir un accès root sur tous les nœuds du cluster.
  • Inspecter les accès RBAC et aux Secrets Kubernetes. CVE-2026-67273 pourrait permettre un accès aux Secrets à l’échelle du cluster et la création non autorisée de ressources RBAC limitées au cluster.
  • Rechercher toute activité administrative suspecte. Examiner les événements d’authentification, les changements de privilèges, les modifications de configuration du stockage, l’utilisation des jetons et les accès inhabituels aux ressources de stockage.
  • Vérifier les anciens déploiements. Les entreprises qui utilisaient auparavant le composant archivé karavi-authorization doivent déterminer si elles ont suivi les recommandations de configuration concernées et si le secret de signature exposé a déjà été renouvelé.

La leçon plus générale est que la sécurité des conteneurs ne s’arrête pas aux frontières du cluster. Kubernetes se trouve de plus en plus souvent entre les applications et les infrastructures critiques, comme le stockage, les systèmes d’identité et les services cloud ; les faiblesses des couches d’intégration peuvent donc devenir des voies d’accès à des systèmes qui contiennent les données les plus précieuses d’une organisation.

C’est pourquoi des contrôles tels que la segmentation réseau de Kubernetes et une solide gestion des accès à privilèges sont importants au même titre que l’application des correctifs. Si un composant d’intégration vulnérable peut accéder au stockage avec des privilèges administratifs, limiter les identités, les charges de travail et les chemins réseau qui peuvent atteindre ce composant peut réduire l’ampleur d’une compromission.

Pour les entreprises qui utilisent Dell CSM, la question immédiate est simple : certains des composants vulnérables sont-ils exécutés dans l’environnement ? Avec deux vulnérabilités notées 10,0, aucune solution de contournement disponible et plusieurs failles supplémentaires susceptibles de compromettre les privilèges Kubernetes, les équipes de sécurité doivent comparer leurs déploiements au dernier avis de Dell et corriger les composants concernés aussi rapidement que possible.

Advertisement

À lire également : Une faille de Docker permet aux attaquants de contourner les contrôles de sécurité et de prendre le contrôle des hôtes pour découvrir comment une autre vulnérabilité critique des conteneurs peut mettre en danger l’infrastructure sous-jacente.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.