Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Dell Container Storage Modules zit een lek in het onderdeel CSM Authorization. Daarin zijn vaste inloggegevens verwerkt die in de software zelf zijn opgenomen. Wie die gegevens kent of kan achterhalen, kan er mogelijk misbruik van maken om meer rechten te krijgen dan bedoeld.
Wie loopt risico?
Je loopt risico als je Dell Container Storage Modules gebruikt in een versie lager dan 1.18.0. Een aanvaller hoeft niet in te loggen, maar moet de dienst wel via het netwerk kunnen bereiken. Zolang CSM Authorization bereikbaar is voor onbetrouwbare netwerken, is de kans op misbruik groter. In de gegevens staat geen aanwijzing dat het lek al actief wordt misbruikt of dat er een publieke exploit is.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Dell Container Storage Modules je gebruikt. Versies lager dan 1.18.0 zijn getroffen.
Update naar 1.18.0 of nieuwer
Werk Dell Container Storage Modules bij naar versie 1.18.0 of hoger, zoals Dell dat beschrijft in het beveiligingsbericht DSA-2026-448.
Beperk de bereikbaarheid
Zorg dat CSM Authorization niet vanaf onbetrouwbare netwerken of het internet bereikbaar is, zolang je nog niet hebt bijgewerkt.
Lees het advies van Dell
Bekijk het beveiligingsbericht van Dell voor de volledige details en eventuele aanvullende maatregelen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft het gebruik van hardgecodeerde inloggegevens (CWE-798) in de component CSM Authorization van Dell Container Storage Modules. Versies voor 1.18.0 zijn getroffen. Een niet-geauthenticeerde aanvaller met netwerktoegang kan dit mogelijk misbruiken, zonder gebruikersinteractie. Dat kan leiden tot verhoging van rechten. De CVSS-vector (AV:N/AC:L/PR:N/UI:N) wijst op een laag complexe aanval via het netwerk, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-798 · Gebruik van hardgecodeerde inloggegevens
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies