Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Dell Container Storage Modules zit een fout in de manier waarop speciale tekens in een template-engine worden verwerkt. Die tekens worden niet goed onschadelijk gemaakt. Daardoor kan een aanvaller met beperkte rechten mogelijk meer rechten krijgen dan de bedoeling is.
Wie loopt risico?
Je loopt risico als je Dell Container Storage Modules gebruikt in een versie ouder dan 1.18.0. De aanvaller heeft toegang via het netwerk nodig en een account met lage rechten. Gebruikersinteractie is niet nodig. Uit de gegevens blijkt niet dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk na welke versie van Dell Container Storage Modules je gebruikt. Versies ouder dan 1.18.0 zijn kwetsbaar.
Update naar 1.18.0 of nieuwer
Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer, zoals Dell dat adviseert.
Lees het advies van Dell
Bekijk Dell-beveiligingsadvies DSA-2026-448 voor de details en de bijbehorende instructies.
Beperk toegang tot het systeem
Zorg dat alleen vertrouwde gebruikers en systemen via het netwerk bij de omgeving kunnen en beperk accounts met lage rechten tot wat nodig is, zolang je nog niet hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een onjuiste neutralisatie van speciale elementen in een template-engine (CWE-1336, template-injectie). Invoer die in een template terechtkomt wordt onvoldoende gefilterd of ontsnapt. Een aanvaller met lage rechten kan dit op afstand via het netwerk uitbuiten (aanvalsvector AV:N, lage complexiteit, geen gebruikersinteractie). De CVSS-vector toont een gewijzigde scope (S:C) met een hoge impact op vertrouwelijkheid en integriteit, en geen impact op beschikbaarheid. Het gevolg is een mogelijke verhoging van rechten. De score van 9,6 komt van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-1336 · Onjuiste neutralisatie van speciale elementen in een template-engine (template-injectie)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies