Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de proxy-server van Dell Container Storage Modules (CSM) worden certificaten niet goed gecontroleerd. Daardoor kan een aanvaller mogelijk de beheerdersgegevens van de opslagomgeving achter de software onderscheppen. Het lek heeft ernst hoog, met een CVSS-score van 8,2.
Wie loopt risico?
Je loopt risico als je een versie van Dell Container Storage Modules gebruikt die ouder is dan 1.18.0. Een aanvaller hoeft niet in te loggen, maar moet wel op een aangrenzend netwerk zitten, bijvoorbeeld hetzelfde netwerksegment als jouw systemen. De aanval is bovendien niet eenvoudig uit te voeren. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publieke exploit bekend.
Wat moet je doen?
Update naar versie 1.18.0 of nieuwer
Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer. Oudere versies zijn kwetsbaar.
Lees het advies van Dell
Bekijk Dell-beveiligingsadvies DSA-2026-448 voor de details en de officiële instructies voor het bijwerken.
Beperk toegang tot het netwerk
Zorg dat alleen vertrouwde systemen en beheerders op hetzelfde netwerksegment als de proxy-server kunnen komen. Dat verkleint de kans op misbruik zolang je nog niet hebt bijgewerkt.
Overweeg de beheerderswachtwoorden te vervangen
Bestaat er een vermoeden dat iemand op jouw netwerk de verbinding heeft kunnen afluisteren? Vervang dan de beheerdersgegevens van de opslagomgeving.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In de proxy-server van Dell Container Storage Modules vóór versie 1.18.0 ontbreekt een correcte validatie van certificaten (CWE-295). Een niet-geauthenticeerde aanvaller op een aangrenzend netwerk kan hier mogelijk misbruik van maken. Daarbij kunnen de beheerdersgegevens van de opslagbackend openbaar worden. De CVSS-vector (AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L) wijst op een hoge aanvalscomplexiteit en een gewijzigde scope. De impact op vertrouwelijkheid en integriteit is hoog, die op beschikbaarheid laag. De score is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 8,2, bron: CNA)
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L- Zwakheid (CWE)
- CWE-295 · Onjuiste validatie van certificaten
- Aanvalsroute
- Vanaf hetzelfde netwerk
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies