Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-67273

Dell Container Storage Modules: template-injectie maakt hogere rechten mogelijk

Kritiek9,6
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Dell
Soort software
servers
Getroffen versies
Dell Container Storage Modules ouder dan 1.18.0
Oplossing
Update beschikbaar
Opgeloste versie
Dell Container Storage Modules 1.18.0
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dell Container Storage Modules zit een fout in de manier waarop speciale tekens in een template-engine worden verwerkt. Die tekens worden niet goed onschadelijk gemaakt. Daardoor kan een aanvaller met beperkte rechten mogelijk meer rechten krijgen dan de bedoeling is.

Wie loopt risico?

Je loopt risico als je Dell Container Storage Modules gebruikt in een versie ouder dan 1.18.0. De aanvaller heeft toegang via het netwerk nodig en een account met lage rechten. Gebruikersinteractie is niet nodig. Uit de gegevens blijkt niet dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk na welke versie van Dell Container Storage Modules je gebruikt. Versies ouder dan 1.18.0 zijn kwetsbaar.

  2. Update naar 1.18.0 of nieuwer

    Werk Dell Container Storage Modules bij naar versie 1.18.0 of nieuwer, zoals Dell dat adviseert.

  3. Lees het advies van Dell

    Bekijk Dell-beveiligingsadvies DSA-2026-448 voor de details en de bijbehorende instructies.

  4. Beperk toegang tot het systeem

    Zorg dat alleen vertrouwde gebruikers en systemen via het netwerk bij de omgeving kunnen en beperk accounts met lage rechten tot wat nodig is, zolang je nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een onjuiste neutralisatie van speciale elementen in een template-engine (CWE-1336, template-injectie). Invoer die in een template terechtkomt wordt onvoldoende gefilterd of ontsnapt. Een aanvaller met lage rechten kan dit op afstand via het netwerk uitbuiten (aanvalsvector AV:N, lage complexiteit, geen gebruikersinteractie). De CVSS-vector toont een gewijzigde scope (S:C) met een hoge impact op vertrouwelijkheid en integriteit, en geen impact op beschikbaarheid. Het gevolg is een mogelijke verhoging van rechten. De score van 9,6 komt van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Zwakheid (CWE)
CWE-1336 · Onjuiste neutralisatie van speciale elementen in een template-engine (template-injectie)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Advies van de overheid

Bronnen

Deel dit lek