Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-70411

Dell Container Storage Modules: ontbrekende authenticatie in TenantService

Hoog7,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell Container Storage Modules lager dan 1.18.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell Container Storage Modules 1.18.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell Container Storage Modules (CSM) zit een lek in de csm-authorization-tenant gRPC-service, de TenantService. Een belangrijke functie van deze service is niet beveiligd met inloggegevens, waardoor een aanvaller zonder account er toegang toe kan krijgen. Daarmee zou die aanvaller ongeautoriseerd tenants kunnen aanmaken, rollen bij andere tenants kunnen toevoegen en instellingen voor toegangsbeheer van opslag kunnen aanpassen.

Wie loopt risico?

Je loopt risico als je Dell Container Storage Modules gebruikt in een versie lager dan 1.18.0. De aanvaller moet zich in hetzelfde of een aangrenzend netwerk bevinden als de getroffen service, dus het lek is niet rechtstreeks vanaf internet te misbruiken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Dell Container Storage Modules

    Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer. Dit is de versie waarin het lek volgens de gegevens is opgelost.

  2. Lees het advies van Dell

    Raadpleeg Dell Security Advisory DSA-2026-448 voor alle details en voor andere kwetsbaarheden die in dezelfde update zijn verholpen.

  3. Beperk toegang tot de service

    Zorg dat alleen vertrouwde systemen de csm-authorization-tenant gRPC-service kunnen bereiken, bijvoorbeeld met netwerksegmentatie of firewallregels, zolang je nog niet hebt bijgewerkt.

  4. Controleer tenants en rechten

    Kijk na of er onverwachte tenants, rollen of gewijzigde toegangsinstellingen voor opslag zijn bijgekomen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De csm-authorization-tenant gRPC-service (TenantService) in Dell Container Storage Modules vóór versie 1.18.0 voert een kritieke functie uit zonder authenticatie af te dwingen (CWE-306). Een niet-geauthenticeerde aanvaller met toegang tot het aangrenzende netwerk kan aanroepen doen op de service. Daardoor kunnen tenantobjecten worden aangemaakt, kunnen rollen over tenantgrenzen heen worden geïnjecteerd en kunnen vlaggen voor toegangsbeheer van opslag worden gewijzigd. De CVSS-vector (AV:A/AC:L/PR:N/UI:N) wijst op een laagdrempelige aanval zonder gebruikersinteractie, met een beperkt effect op vertrouwelijkheid en een groot effect op integriteit.

CVSS-vector (versie 3.1, basisscore 7,1, bron: CNA)

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Zwakheid (CWE)
CWE-306 · Ontbrekende authenticatie voor een kritieke functie
Aanvalsroute
Vanaf hetzelfde netwerk
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek