lunes, 5 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

Dell corrige un CVSS 10 en Container Storage Modules que expone credenciales de arrays

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

El advisory DSA-2026-448 corrige CVE-2026-63688, CVSS 10, que permite obtener sin autenticación credenciales de administrador de los arrays registrados en Dell Container Storage Modules. No hay workaround. La corrección está en CSM 1.18.0 o posterior.

Conector de almacenamiento para Kubernetes unido a una cabina, con una etiqueta InfraCrew en el asa del array.

Dell ha publicado el advisory DSA-2026-448, revisión del 1 de octubre de 2026, para un lote de fallos en Container Storage Modules. Dos destacan por severidad: CVE-2026-63688, con CVSS 10.00, deja que un atacante remoto y no autenticado obtenga credenciales de administrador de los arrays registrados. Dell no lista workaround. La corrección está en CSM 1.18.0 o posterior.

El conector que guarda las llaves del array

Container Storage Modules es la pieza que une Kubernetes con el almacenamiento Dell. Autoriza operaciones, habla con los backends y, en el modelo afectado, concentra credenciales de administrador de las cabinas que el clúster tiene dadas de alta. CVE-2026-63688 ataca el servidor gRPC csm-authorization-storage y devuelve esas credenciales. No hace falta una cuenta en el clúster. Hace falta llegar a ese servicio.

El advisory extiende el efecto a las cinco familias de almacenamiento Dell que CSM soporta. No es un fallo de un modelo concreto de cabina. Es el plano de autorización que está delante. Quien robe esas credenciales no se queda en un volumen: entra como administrador del backend. A partir de ahí el daño posible —snapshots, exportaciones, borrado— depende de lo que esa cuenta pueda hacer en el array, que en este diseño es precisamente administrar.

CVE-2026-63692, el segundo fallo que Dell marca en el mismo aviso, permite saltarse la autenticación del proxy y elevarse a administrador del propio CSM. El camino es distinto, el resultado operativo se parece: alguien de fuera pasa a mandar en el conector o en las cabinas que ese conector custodia. El advisory agrupa más CVE, varias también críticas, de secretos JWT a fallos de menor alcance. El titular no debería tapar que el parche es de producto entero, no de dos identificadores.

-InfraCrew dice: El array puede estar impecable y, aun así, la llave estaba en el conector de al lado.-

Qué no dice el advisory

Dell no documenta explotación activa ni inclusión en el catálogo KEV. Un CVSS 10 sin workaround no es lo mismo que un zero-day en circulación. Conviene no mezclarlos. Tampoco publica una mitigación temporal: no hay un parámetro que cierre el gRPC sin romper la autorización, al menos no en la revisión 1.0 del aviso. La vía que Dell da es subir a Container Storage Modules 1.18.0 o posterior.

El alcance de versiones previas hay que leerlo en el propio advisory por componente, porque no todos los módulos comparten el mismo número. Lo que sí queda claro es el destino. Quien esté por debajo de 1.18.0 en el módulo de autorización debería tratar el salto como mantenimiento de seguridad, no como una mejora de driver.

El servicio que importa es el que expone csm-authorization. Si ese endpoint solo es alcanzable desde la red de nodos, el atacante necesita antes un pie en el clúster o en esa VLAN. Si está publicado más allá, el escenario del advisory —remoto y no autenticado— se cumple con menos pasos. Esa diferencia de exposición no cambia el parche. Cambia la prisa.

Qué revisar después de subir

Actualizar CSM no rota solo las credenciales que hayan podido leerse. Dell no afirma que haya habido exfiltración. Aun así, el fallo permite obtener contraseñas de administrador de backends. Después del salto tiene sentido comprobar, en la cabina, si esas cuentas se han usado desde sitios que no son los nodos del conector, y rotarlas si la política del array lo permite sin cortar el aprovisionamiento.

También conviene mirar quién puede llegar al puerto del servicio de autorización. Un NetworkPolicy o una ACL que deje el gRPC solo en la red de almacenamiento reduce el radio aunque mañana aparezca otro fallo del mismo tipo. No sustituye a 1.18.0. Evita que el siguiente advisory empiece otra vez desde Internet.

-InfraCrew dice: Rotar la cuenta del array después del parche es de esas tareas que nadie apunta en el cambio y todos recuerdan en el postmortem.-

El impacto, si no se actúa, no es un pod que no monta el volumen. Es un administrador de cabina fabricado por un servicio que muchos tratan como plugin. Los clústeres que usan CSM solo para un entorno de laboratorio siguen teniendo el mismo código. La diferencia está en qué arrays tiene registrados ese laboratorio, que a veces son los mismos que producción.

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad. Aquí, CVE-2026-63688 y CVE-2026-63692.
CSI — Interfaz con la que un clúster Kubernetes habla con el almacenamiento. CSM es el conector de Dell en ese papel.

Fuentes

Dell | https://www.dell.com/support/kbdoc/en-us/000515771/dsa-2026-448-security-update-for-dell-container-storage-modules-multiple-vulnerabilities

Fuentes consultadas

También te puede interesar