Dell, Container Storage Modules (CSM) ürünlerinde tespit edilen bir dizi kritik güvenlik açığını gidermek için güncellemeler yayınladı. Bu açıklar, kötü niyetli kişilerin savunmasız sistemlere sızmasına olanak tanıyor. Özellikle, bu güvenlik açıkları sistem yöneticisi erişimini tehlikeye atarak, yetkisiz erişim ve yönetim hakkı elde edilmesine neden olabiliyor.
Kritik Güvenlik Açıkları
Aşağıda, Dell CSM'deki güvenlik açıkları ve bunların etkileri listelenmiştir:
- CVE-2026-63688 (CVSS puanı: 10.0): csm-authorization-storage gRPC sunucusundaki kritik bir işlev için kimlik doğrulamanın eksik olması, yetkisiz bir uzaktan saldırganın kayıtlı depolama dizileri için yönetici kimlik bilgilerine erişim sağlamasına olanak tanıyor.
- CVE-2026-63692 (CVSS puanı: 10.0): Yetkisiz bir ağ saldırganının kimlik doğrulama kontrollerini atlayarak yönetici düzeyinde ayrıcalıklar kazanmasına neden olan bir açık.
- CVE-2026-67269 (CVSS puanı: 9.9): Düşük ayrıcalıklara sahip bir uzaktan saldırganın yetkilerini artırarak Kubernetes küme düğümlerinde root erişimi elde etmesine yol açan bir zafiyet.
- CVE-2026-54472 (CVSS puanı: 9.8): CSM Authorization modülündeki sabit kodlu kimlik bilgileri kullanımı, uzaktan yetkisiz bir saldırganın geçerli yönetici belirteçleri oluşturmasına ve yetkisiz erişim elde etmesine neden olabiliyor.
- CVE-2026-61421 (CVSS puanı: 9.8): JWT kimlik doğrulama bileşenindeki sabit kodlu kriptografik anahtar kullanımı, kimlik doğrulama belirteçlerinin sahte olarak oluşturulmasına olanak tanıyor.
- CVE-2026-67273 (CVSS puanı: 9.6): Düşük ayrıcalıklara sahip bir saldırganın, hassas bilgilere erişim sağlayarak yetki artırımı yapmasına ve yetkisiz RBAC değişiklikleri gerçekleştirmesine olanak tanıyan bir açık.
Dell'in Açıklamaları
Dell, CVE-2026-63688 için, bu açığın csm-authorization güvenlik modelinin tamamen atlanmasına olanak tanıdığını ve saldırganın tüm desteklenen Dell depolama ürün aileleri üzerindeki tam yönetim kontrolünü elde etmesine neden olabileceğini belirtiyor. Ayrıca, CVE-2026-63692 açığı, yetkisiz bir saldırganın yetkilendirme hizmeti üzerinde tam yönetim kontrolü elde etmesine ve tüm kiracılara ait depolama kaynaklarına erişim sağlamasına olanak tanıyor.
Küme düğümlerinin tamamını tehlikeye atabilen CVE-2026-67269 açığı, yalnızca bir özel kaynak gönderimi ile kullanılabiliyor. Bunun yanı sıra, CVE-2026-54472, CSM Authorization proxy'sindeki kimlik doğrulama kontrollerini atlayarak depolama erişim politikalarının yetkisiz yönetimi için kullanılabiliyor. Dell, kullanıcıların güncellemeleri uygulamalarını ve JWT imza sırlarını değiştirmelerini öneriyor.
Güncelleme ve Koruma Önerileri
Tüm bu güvenlik açıkları, CSM'nin 1.17.0'dan önceki tüm sürümlerini etkiliyor ve 1.18.0 sürümünde giderilmiş durumda. Kullanıcıların, en son sürüme güncellemeleri dışında başka bir çözüm veya önlem bulunmuyor. Son yıllarda Dell ürünlerinde (CVE-2021-21551 ve CVE-2026-22769) aktif olarak istismar edilen güvenlik açıkları göz önüne alındığında, gerekli düzeltmelerin uygulanması kritik önem taşıyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.