Dell、ストレージとKubernetesの”鍵”を攻撃者に渡しかねない18件の重大な脆弱性を修正

脆弱性はストレージおよびサーバー管理インフラに影響します。認証バイパス、root権限の取得、認証情報の窃取、トークン偽造、リモートコード実行(RCE)につながるものが複数含まれています。

Dellのセキュリティチームにとって、今週は多忙な一週間となりました。

同社は、Dell Container Storage Modules(CSM)とDell System Update(DSU)に影響する多数の共通脆弱性識別子(CVE)を公表しました。

Dellが2件のセキュリティ通知で公表したこれらの重大な脆弱性を悪用すると、認証されていない攻撃者が認証制御を「完全に回避」したり、root権限を取得したり、ストレージリソースを操作したり、管理者トークンを偽造したりできる恐れがあります。うち2件は、共通脆弱性評価システム(CVSS)で最も深刻な評価である10と判定されています。ほかに5件が9以上と評価されています。

Dellは、これらの脆弱性が悪用されているという証拠は現時点ではないとしていますが、利用者には可能な限り早急なアップグレードを呼びかけています。

Beauceron SecurityのCEO、David Shipley氏は次のように話します。「この勧告は、世界中のランサムウェアグループにとっての願望リストのようなものです。多くの組織にとって最も重要な資産であるストレージと、ストレージとKubernetesクラスターをつなぐ部分に、セキュリティ上の穴が開いているのです」

攻撃者に完全な制御を許す恐れ

CSMとDSUは、Dellの重要な2つの製品です。CSMはKubernetesに接続するオープンソースのソフトウェア拡張機能です。DSUはPowerEdgeサーバーのパッケージを更新するための汎用的な展開ツールです。

新たに見つかった18件のCVEを悪用すると、ローカルの攻撃者や隣接ネットワーク上の攻撃者が、root権限の取得、権限昇格、任意のコード実行、情報やロールベースアクセス制御(RBAC)の改ざん、リモートコード実行(RCE)を行える恐れがあります。

影響を受けるのは、Dell DSUの2.3.0.0より前のバージョンと、Dell CSMの1.17.0より前のバージョンです。DSUは2.3.0.0以降、CSMは1.18.0以降で修正されています。回避策や緩和策はなく、利用者は修正済みバージョンへ更新する必要があります。

懸念される脆弱性

セキュリティ上の欠陥の多くは、かなり深刻です。たとえばCSMのCVE-2026-63688は評価が10で、csm-authorization-storageのgRPCサーバーにおいて、重要な機能に認証がないという問題です。攻撃者がこれを悪用すると、サポート対象の5つのDellストレージ製品ファミリーすべてについて、登録済みストレージアレイのバックエンド管理者の認証情報を入手できる恐れがあります。ストレージインフラの「完全な管理者権限」を奪われかねないため、この脆弱性は重大だとDellは報告しています。

CSMのCVE-2026-63692も評価は10で、認可プロキシとテナントサービスにおいて、重要な機能に認証制御がないという問題です。攻撃者が認可サービスの「完全な管理者権限」を握る可能性があるとDellは説明しています。一方、CSMのコアコントローラーシステムにあるCVE-2026-67269は評価が9.9です。権限の低いリモートの攻撃者がroot権限を取得し、Kubernetesクラスター内の「全ノードを完全に侵害」できる恐れがあります。

Dellは、評価9.8のCSMのCVE-2026-54472も修正しました。この脆弱性を悪用すると、暗号学的に有効な管理者トークンを偽造し、CSM認可プロキシへの不正な管理者アクセスを得られる恐れがあります。評価9.6のCSMのCVE-2026-6727も修正対象です。こちらは、Kubernetesのアクセス制御を事実上回避し、クラスター全体への読み取りアクセスを得たうえで、クラスタースコープのアクセス制御を作成できる恐れがあります。

DSUでは、評価9.6のパストラバーサル脆弱性CVE-2026-86360が見つかりました。攻撃者がroot権限で任意のコードを実行できる恐れがあります。脆弱なアプリケーションと基盤となるOSが「完全に侵害」されかねないとDellは説明しています。

悪用は未確認、ただし「今のところは」

Dellによれば、これらの脆弱性が実際の攻撃で悪用されたという報告は今のところありません。ただし、Info-Tech Research Groupでサイバーセキュリティアドバイザーを務めるBob Wilson氏は、国家支援の攻撃者がこれまでにもDellのインフラの脆弱性を狙ってきたと指摘します。

同氏は「『実際の攻撃では確認されていない』という言葉は、『まだ確認されていない』という意味に受け取るべきです」と述べています。

一度に多くの脆弱性が公表されたように見えますが、Dellは通常、パッチ情報をまとめて公開しています。また、今回の脆弱性は外部に公開されたアプリケーションではなくインフラに影響するため、パッチ管理のサイクルでは優先度を下げられたり、見落とされたりしがちだとWilson氏は指摘しています。

結局のところ、Dellのストレージ製品やPowerEdgeサーバーを使う組織は、これらの機器へのリモートアクセス経路を持つ攻撃者であれば誰からでも侵害される恐れがあると、同氏は述べます。「これらの機器に保存されたデータも漏えいするかもしれません。可能性としては、ほぼすべてのデータです」

同氏は、パッチの適用に加えて、影響を受ける企業に次の対応を勧めています。

  • バックエンド管理者の認証情報のほか、CSMの認可用の認証情報とトークンをローテーションする。
  • 影響を受けるシステムをセグメント化したネットワークに置き、それらへの通信を絶対に必要なものだけに制限する。
  • DSUを使用するすべてのシステムにパッチを適用し、対処を完了させる。対象には、Azure Stack HCIやESXi環境のほか、標準的なLinuxやWindowsのシステムも含まれる。

さらに同氏は「侵入の兆候への警戒を強めてください」と付け加えました。

Shipley氏も、ログに不審な点があれば念のため認証情報をローテーションするよう助言しています。「実際に動作するPoCのエクスプロイトコードが出回るまで、長くても数日、早ければ数時間でしょう」と話しています。

Taryn Plumb氏は、AIとサイバーセキュリティを専門とするフリーランスライターです。データインフラ、量子コンピューティング、ネットワーキングのハードウェアとソフトウェア、メタバースについても執筆してきました。かつてはThe Boston Globeをはじめ多くのメディアや経済誌で、ニュースとフィーチャー記事の記者を務めていました。地域史に関する著書も複数あります。

翻訳元: https://www.csoonline.com/article/4230923/dell-patches-18-critical-flaws-that-could-hand-attackers-the-keys-to-storage-and-kubernetes.html

本記事は csoonline.com の記事を翻訳・要約したものです。