Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Dell Container Storage Modules (CSM) zit een lek in de csm-authorization-storage gRPC-server. Voor een kritieke functie is geen authenticatie ingesteld, dus de server vraagt niet wie er aanklopt. Een aanvaller kan daardoor mogelijk bij de beheerdersgegevens van de opslagsystemen komen die in CSM zijn geregistreerd.
Wie loopt risico?
Je loopt risico als je Dell Container Storage Modules gebruikt in een versie ouder dan v1.18.0. Een aanvaller hoeft niet in te loggen en kan het lek via het netwerk misbruiken. Het gaat om de beheerdersgegevens van alle geregistreerde storage arrays. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van Dell Container Storage Modules je gebruikt. Is dat een versie ouder dan v1.18.0, dan ben je kwetsbaar.
Update naar v1.18.0 of nieuwer
Werk Dell Container Storage Modules bij naar v1.18.0 of nieuwer. Dit is de versie waarin volgens de gegevens het lek is opgelost.
Lees het advies van Dell
Raadpleeg Dell Security Advisory DSA-2026-448 voor de details en de precieze stappen.
Beperk de blootstelling
Zorg dat de csm-authorization-storage gRPC-server niet vanaf onbetrouwbare netwerken bereikbaar is, zolang je nog niet hebt bijgewerkt.
Overweeg de beheerdersgegevens te vervangen
Kun je niet uitsluiten dat iemand ongeautoriseerd toegang had, overleg dan met je beveiligingsteam of je de beheerdersgegevens van de opslagsystemen moet vervangen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is van het type Missing Authentication for Critical Function (CWE-306) in de csm-authorization-storage gRPC-server van Dell Container Storage Modules vóór v1.18.0. Een niet-geauthenticeerde aanvaller kan de server via het netwerk benaderen, zonder gebruikersinteractie en met lage complexiteit. Zo kan de aanvaller mogelijk de beheerdersgegevens van alle geregistreerde storage arrays opvragen. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, met score 10,0 volgens de CNA. Door de gewijzigde scope (S:C) kan de impact verder reiken dan de kwetsbare component zelf, tot de gekoppelde opslagsystemen.
CVSS-vector (versie 3.1, basisscore 10,0, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-306 · Ontbrekende authenticatie voor een kritieke functie
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies