Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Dell Container Storage Modules zit een lek waarbij een kritieke functie niet om authenticatie vraagt. Daardoor kan iemand zonder inloggegevens die functie aanroepen. Een aanvaller kan hierdoor mogelijk meer rechten krijgen dan de bedoeling is. De ernst is kritiek (10).
Wie loopt risico?
Je loopt risico als je Dell Container Storage Modules gebruikt in een versie ouder dan 1.18.0. Een aanvaller heeft alleen toegang via het netwerk nodig. Inloggen of een handeling van een gebruiker is niet nodig. Uit de gegevens blijkt niet dat het lek al actief wordt misbruikt of dat er publieke aanvalscode is.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van Dell Container Storage Modules je gebruikt. Is dat een versie ouder dan 1.18.0, dan ben je kwetsbaar.
Update naar 1.18.0
Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer.
Lees het advies van Dell
Dell beschrijft het lek in beveiligingsadvies DSA-2026-448. Volg de instructies daarin.
Beperk de blootstelling
Zorg dat de onderdelen van Container Storage Modules niet onnodig bereikbaar zijn vanaf andere netwerken of vanaf internet, zolang je nog niet hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is geclassificeerd als CWE-306: ontbrekende authenticatie voor een kritieke functie. Een niet-geauthenticeerde aanvaller met netwerktoegang kan de functie aanroepen. Dit kan leiden tot verhoging van rechten. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Dat betekent: aanval via het netwerk, lage complexiteit, geen rechten en geen gebruikersinteractie nodig. De impact kan buiten het kwetsbare onderdeel zelf reiken en raakt vertrouwelijkheid, integriteit en beschikbaarheid. Versies ouder dan 1.18.0 zijn getroffen.
CVSS-vector (versie 3.1, basisscore 10,0, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-306 · Ontbrekende authenticatie voor een kritieke functie
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies