Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de Dell Container Storage Modules (CSM) Operator zit een fout in het rechtenbeheer van de ContainerStorageModule Custom Resource reconciler. Een aanvaller met beperkte rechten kan hierdoor mogelijk meer rechten krijgen dan de bedoeling is. In het ergste geval krijgt die aanvaller rootrechten op de nodes van het cluster.
Wie loopt risico?
Je loopt risico als je een versie van de Dell CSM Operator gebruikt die ouder is dan 1.18.0. De aanval kan via het netwerk plaatsvinden en de aanvaller heeft een account met beperkte rechten nodig. Gebruikers hoeven daarbij niets te doen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van de Dell Container Storage Modules Operator je gebruikt. Is dat een versie ouder dan 1.18.0, dan ben je kwetsbaar.
Update naar versie 1.18.0
Werk de CSM Operator bij naar versie 1.18.0 of nieuwer. Dit is de versie waarin het lek volgens de gegevens is opgelost.
Lees het advies van Dell
Dell beschrijft de update in beveiligingsadvies DSA-2026-448. Volg de instructies in dat advies bij het uitvoeren van de update.
Beperk toegang tot je cluster
Geef alleen mensen en systemen die het echt nodig hebben toegang tot de Kubernetes-omgeving. Zo beperk je wie misbruik zou kunnen maken van het lek zolang je nog niet hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de reconciler van de ContainerStorageModule Custom Resource in de Dell CSM Operator. Het gaat om onjuist beheer van rechten (CWE-269, Improper Privilege Management). Een aanvaller met lage rechten kan dit op afstand via het netwerk misbruiken, zonder gebruikersinteractie en met een lage complexiteit. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) geeft aan dat het effect verder reikt dan het kwetsbare onderdeel zelf (scope changed). Daarbij worden vertrouwelijkheid, integriteit en beschikbaarheid zwaar geraakt. Een geslaagde aanval kan leiden tot rootrechten op clusternodes.
CVSS-vector (versie 3.1, basisscore 9,9, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van rechten
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies