Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-67269

Dell Container Storage Modules Operator: onjuist rechtenbeheer geeft rootrechten

Kritiek9,9
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell Container Storage Modules (CSM) Operator ouder dan 1.18.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell Container Storage Modules (CSM) Operator 1.18.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de Dell Container Storage Modules (CSM) Operator zit een fout in het rechtenbeheer van de ContainerStorageModule Custom Resource reconciler. Een aanvaller met beperkte rechten kan hierdoor mogelijk meer rechten krijgen dan de bedoeling is. In het ergste geval krijgt die aanvaller rootrechten op de nodes van het cluster.

Wie loopt risico?

Je loopt risico als je een versie van de Dell CSM Operator gebruikt die ouder is dan 1.18.0. De aanval kan via het netwerk plaatsvinden en de aanvaller heeft een account met beperkte rechten nodig. Gebruikers hoeven daarbij niets te doen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van de Dell Container Storage Modules Operator je gebruikt. Is dat een versie ouder dan 1.18.0, dan ben je kwetsbaar.

  2. Update naar versie 1.18.0

    Werk de CSM Operator bij naar versie 1.18.0 of nieuwer. Dit is de versie waarin het lek volgens de gegevens is opgelost.

  3. Lees het advies van Dell

    Dell beschrijft de update in beveiligingsadvies DSA-2026-448. Volg de instructies in dat advies bij het uitvoeren van de update.

  4. Beperk toegang tot je cluster

    Geef alleen mensen en systemen die het echt nodig hebben toegang tot de Kubernetes-omgeving. Zo beperk je wie misbruik zou kunnen maken van het lek zolang je nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de reconciler van de ContainerStorageModule Custom Resource in de Dell CSM Operator. Het gaat om onjuist beheer van rechten (CWE-269, Improper Privilege Management). Een aanvaller met lage rechten kan dit op afstand via het netwerk misbruiken, zonder gebruikersinteractie en met een lage complexiteit. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) geeft aan dat het effect verder reikt dan het kwetsbare onderdeel zelf (scope changed). Daarbij worden vertrouwelijkheid, integriteit en beschikbaarheid zwaar geraakt. Een geslaagde aanval kan leiden tot rootrechten op clusternodes.

CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek