Dell、最大深刻度のCSMの脆弱性について管理者に早急なパッチ適用を要請

Dellは、同社のエンタープライズ向けストレージアレイをKubernetes環境に接続する「Container Storage Modules(CSM)」に存在する、最大深刻度の脆弱性2件を修正しました。

CSMは、Dellの主要ストレージ製品(PowerStore、PowerScale、PowerFlex、PowerMax、Unity XT)に対応しており、Kubernetes向けの標準的なContainer Storage Interface(CSI)ドライバーの機能を拡張するものです。

Dellが木曜日に公開したセキュリティアドバイザリーによると、2件の重大な脆弱性はいずれもDell CSM Authorizationセキュリティモジュールで見つかりました。原因は「重要な機能に対する認証の欠如」という弱点です。

1件目の脆弱性(CVE-2026-63688)では、認証を受けていないリモートの攻撃者が、登録済みのすべてのストレージアレイについて、ストレージバックエンドの管理者認証情報を取得できます。さらに認可を回避し、ストレージインフラ全体の完全な管理権限を奪うことも可能です。

2件目の脆弱性(CVE-2026-63692)は、認可プロキシとテナントサービスに存在します。悪用に成功すると、認証制御を回避して管理者権限を取得される恐れがあります。

Dellは次のように警告しています。「この脆弱性は、認証されていない攻撃者が認可サービスの完全な管理権限を取得できるため、重大と位置付けています。その結果、すべてのテナントにまたがるストレージリソースへの不正アクセスや操作を許す可能性があります」

Dellは同日、重大度が「クリティカル」のDell CSMのセキュリティ上の問題をさらに4件修正しました。いずれもリモートの攻撃者が権限なしで悪用できます。具体的には、クラスターノードのroot権限の取得(CVE-2026-67269)、CSM Authorizationプロキシへの管理者アクセスの取得(CVE-2026-54472)、認証トークンを偽造した管理者権限の取得(CVE-2026-61421)、Kubernetesのアクセス制御を回避したKubernetes Secretsへのクラスター全体の読み取りアクセス(CVE-2026-67273)です。

Dellは「お客様には、できる限り早くアップグレードすることを推奨します」と述べ、これらの脆弱性を修正したバージョン1.18.0以降へContainer Storage Modulesを更新するよう呼びかけています。

実際に悪用されてきたDellの脆弱性

Dellは、今回のセキュリティ上の問題を悪用が確認されたものとしてはまだ示していません。ただ、国家支援のハッカーが近年、Dellの別の脆弱性を攻撃に悪用してきた経緯があります。

たとえば北朝鮮のハッキング集団Lazarusは、Dellのdbutilドライバーに存在したアクセス制御不備の脆弱性(CVE-2021-21551)を悪用し、被害者のシステムにWindowsのルートキットを展開しました。

最近では2月に、MandiantとGoogle Threat Intelligence Group(GTIG)が明らかにしました。中国政府の支援を受けているとみられるハッキング集団UNC6201が、Dell RecoverPoint for Virtual Machinesに存在する最大深刻度のハードコード認証情報の脆弱性(CVE-2026-22769)を、少なくとも2024年半ばから悪用していたというものです。攻撃者はこの脆弱性を使ってマルウェアのペイロードを展開し、VMware ESXiサーバー上に隠しネットワークインターフェースを作成していました。

研究者らは、UNC6201と中国のサイバースパイ集団Silk Typhoonとの間に重複点があることも確認しました。Silk Typhoonは、Ivantiのゼロデイ攻撃で独自開発のSpawnantやZiplineといったマルウェアを使い、政府機関を標的にしたことで知られています。

その数日後、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、政府機関に対し、ネットワーク上の脆弱なDellシステムに3日以内にパッチを適用するよう命じました。

翻訳元: https://www.bleepingcomputer.com/news/security/new-max-severity-dell-csm-flaws-give-hackers-admin-privileges/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。