Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Dell Container Storage Modules (CSM) zit een lek in de csm-authorization-tenant gRPC-service, de TenantService. Een belangrijke functie van deze service is niet beveiligd met inloggegevens, waardoor een aanvaller zonder account er toegang toe kan krijgen. Daarmee zou die aanvaller ongeautoriseerd tenants kunnen aanmaken, rollen bij andere tenants kunnen toevoegen en instellingen voor toegangsbeheer van opslag kunnen aanpassen.
Wie loopt risico?
Je loopt risico als je Dell Container Storage Modules gebruikt in een versie lager dan 1.18.0. De aanvaller moet zich in hetzelfde of een aangrenzend netwerk bevinden als de getroffen service, dus het lek is niet rechtstreeks vanaf internet te misbruiken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Update Dell Container Storage Modules
Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer. Dit is de versie waarin het lek volgens de gegevens is opgelost.
Lees het advies van Dell
Raadpleeg Dell Security Advisory DSA-2026-448 voor alle details en voor andere kwetsbaarheden die in dezelfde update zijn verholpen.
Beperk toegang tot de service
Zorg dat alleen vertrouwde systemen de csm-authorization-tenant gRPC-service kunnen bereiken, bijvoorbeeld met netwerksegmentatie of firewallregels, zolang je nog niet hebt bijgewerkt.
Controleer tenants en rechten
Kijk na of er onverwachte tenants, rollen of gewijzigde toegangsinstellingen voor opslag zijn bijgekomen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De csm-authorization-tenant gRPC-service (TenantService) in Dell Container Storage Modules vóór versie 1.18.0 voert een kritieke functie uit zonder authenticatie af te dwingen (CWE-306). Een niet-geauthenticeerde aanvaller met toegang tot het aangrenzende netwerk kan aanroepen doen op de service. Daardoor kunnen tenantobjecten worden aangemaakt, kunnen rollen over tenantgrenzen heen worden geïnjecteerd en kunnen vlaggen voor toegangsbeheer van opslag worden gewijzigd. De CVSS-vector (AV:A/AC:L/PR:N/UI:N) wijst op een laagdrempelige aanval zonder gebruikersinteractie, met een beperkt effect op vertrouwelijkheid en een groot effect op integriteit.
CVSS-vector (versie 3.1, basisscore 7,1, bron: CNA)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N- Zwakheid (CWE)
- CWE-306 · Ontbrekende authenticatie voor een kritieke functie
- Aanvalsroute
- Vanaf hetzelfde netwerk
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies