Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-63688

Dell Container Storage Modules: ontbrekende authenticatie in gRPC-server

Kritiek10,0
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell Container Storage Modules (CSM) alle versies vóór v1.18.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell Container Storage Modules (CSM) v1.18.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell Container Storage Modules (CSM) zit een lek in de csm-authorization-storage gRPC-server. Voor een kritieke functie is geen authenticatie ingesteld, dus de server vraagt niet wie er aanklopt. Een aanvaller kan daardoor mogelijk bij de beheerdersgegevens van de opslagsystemen komen die in CSM zijn geregistreerd.

Wie loopt risico?

Je loopt risico als je Dell Container Storage Modules gebruikt in een versie ouder dan v1.18.0. Een aanvaller hoeft niet in te loggen en kan het lek via het netwerk misbruiken. Het gaat om de beheerdersgegevens van alle geregistreerde storage arrays. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke versie van Dell Container Storage Modules je gebruikt. Is dat een versie ouder dan v1.18.0, dan ben je kwetsbaar.

  2. Update naar v1.18.0 of nieuwer

    Werk Dell Container Storage Modules bij naar v1.18.0 of nieuwer. Dit is de versie waarin volgens de gegevens het lek is opgelost.

  3. Lees het advies van Dell

    Raadpleeg Dell Security Advisory DSA-2026-448 voor de details en de precieze stappen.

  4. Beperk de blootstelling

    Zorg dat de csm-authorization-storage gRPC-server niet vanaf onbetrouwbare netwerken bereikbaar is, zolang je nog niet hebt bijgewerkt.

  5. Overweeg de beheerdersgegevens te vervangen

    Kun je niet uitsluiten dat iemand ongeautoriseerd toegang had, overleg dan met je beveiligingsteam of je de beheerdersgegevens van de opslagsystemen moet vervangen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is van het type Missing Authentication for Critical Function (CWE-306) in de csm-authorization-storage gRPC-server van Dell Container Storage Modules vóór v1.18.0. Een niet-geauthenticeerde aanvaller kan de server via het netwerk benaderen, zonder gebruikersinteractie en met lage complexiteit. Zo kan de aanvaller mogelijk de beheerdersgegevens van alle geregistreerde storage arrays opvragen. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, met score 10,0 volgens de CNA. Door de gewijzigde scope (S:C) kan de impact verder reiken dan de kwetsbare component zelf, tot de gekoppelde opslagsystemen.

CVSS-vector (versie 3.1, basisscore 10,0, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-306 · Ontbrekende authenticatie voor een kritieke functie
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek