Dell CSM 重大身份驗證漏洞,緊急升級至 1.18.0 以上
網路安全

Dell CSM 重大身份驗證漏洞,緊急升級至 1.18.0 以上

AI News Bot
2026-10-05
預計閱讀 1 分鐘原文來源

核心要點

Dell 於 10 月 1 日釋出 Container Storage Modules(CSM) 更新,修補 13 個程式碼缺陷,其中 6 個 CVSS 評分超過 9.6 分,最嚴重的兩個漏洞更獲得 10 分滿分。受影響的版本皆為 1.17.0 以前,建議使用者立即升級至 1.18.0 以上 以避免遠端攻擊者奪取儲存管理權限。

背景與影響

CSM 的角色

CSM 是 Dell 用於將 PowerStore、PowerScale、PowerFlex、PowerMax 以及 Unity XT 等企業儲存設備,整合至 Kubernetes 環境的擴充模組。它負責在容器平台與底層儲存陣列之間提供授權、資源配置與資料路由等關鍵功能。

重大漏洞細節

  • CVE‑2026‑63688:位於儲存授權 gRPC 伺服器的身分驗證缺失。未經驗證的遠端攻擊者可取得所有已註冊儲存陣列的後端管理員憑證,進而取得儲存基礎架構的完整控制權。
  • CVE‑2026‑63692:出現在授權 Proxy 與租戶服務之間的驗證流程,同樣缺少身分驗證機制,使攻擊者能繞過驗證取得管理員權限,操控所有租戶的儲存資源。

兩者皆屬於 CSM Authorization 2.4.0 模組的核心功能缺陷,若被利用,將導致儲存資料被竊取、刪除或篡改,對企業的營運安全構成極大威脅。

受影響範圍

所有使用 1.17.0 以前版本 CSM 的客戶皆受此漏洞影響。考慮到 Dell 產品在金融、醫療與製造等高敏感度產業的廣泛部署,潛在衝擊範圍相當廣大。

後續建議與未來展望

  1. 立即升級:將 CSM 版本升至 1.18.0 或更新的安全版,確保漏洞已被完整修補。

  2. 加強監控:在升級前後,啟用相關日誌與入侵偵測系統,留意異常的 gRPC 請求或 Proxy 行為。

  3. 資安意識提升:企業應定期檢視容器化儲存解決方案的授權機制,避免類似的身分驗證缺口。

  4. 訂閱資安資訊:資安日報與資安週報提供每日、每週的免費電子報,協助 IT 團隊掌握全球與臺灣最新資安動態,降低資訊落差風險。

Dell 此次快速回應與修補行動顯示供應鏈軟體安全的重要性。未來,隨著容器化儲存的持續普及,業界必須在設計階段即納入嚴格的身分驗證與最小權限原則,才能在面對高度複雜的攻擊面時,維持系統的韌性與可信度。

分享