Gamepad
A Dell acabou de liberar correções para seus Container Storage Modules, e os números assustam. São seis vulnerabilidades, várias com nota máxima 10.0 na escala CVSS, que permitem a qualquer um na rede driblar a autenticação e assumir controle administrativo total sobre a infraestrutura de armazenamento de todas as famílias de produtos Dell suportadas.

A pior delas não exige credencial nenhuma. Uma falha de autenticação ausente no servidor gRPC csm-authorization-storage entrega credenciais de administrador de todos os arrays de armazenamento registrados, enquanto chaves e credenciais embutidas no código permitem que atacantes remotos forjem tokens válidos à vontade. Outro bug de escalada de privilégios leva um usuário de baixo privilégio até o root nos nós do cluster, e uma falha de injeção em template abre caminho para ler Kubernetes Secrets e reescrever controles de acesso de todo o cluster.

Todas as versões do CSM anteriores à 1.17.0 estão afetadas. A versão 1.18.0 corrige tudo, e não existe paliativo. Atualize agora, rotacione seus segredos de assinatura JWT e trate sua camada de armazenamento como o bem mais precioso que ela é. Se o seu time lida com infraestrutura sensível, combinar criptografia forte com uma VPN confiável em cada conexão remota deixou de ser opcional.

O armazenamento em contêineres da Dell tem falha nota 10.0, e atacantes não autenticados podem entrar direto no seu cluster Kubernetes

A Dell acabou de liberar correções para seus Container Storage Modules, e os números assustam. São seis vulnerabilidades, várias com nota máxima 10.0 na escala CVSS, que permitem a qualquer um na rede driblar a autenticação e assumir controle administrativo total sobre a infraestrutura de armazenamento de todas as famílias de produtos Dell suportadas.

A pior delas não exige credencial nenhuma. Uma falha de autenticação ausente no servidor gRPC csm-authorization-storage entrega credenciais de administrador de todos os arrays de armazenamento registrados, enquanto chaves e credenciais embutidas no código permitem que atacantes remotos forjem tokens válidos à vontade. Outro bug de escalada de privilégios leva um usuário de baixo privilégio até o root nos nós do cluster, e uma falha de injeção em template abre caminho para ler Kubernetes Secrets e reescrever controles de acesso de todo o cluster.

Todas as versões do CSM anteriores à 1.17.0 estão afetadas. A versão 1.18.0 corrige tudo, e não existe paliativo. Atualize agora, rotacione seus segredos de assinatura JWT e trate sua camada de armazenamento como o bem mais precioso que ela é. Se o seu time lida com infraestrutura sensível, combinar criptografia forte com uma VPN confiável em cada conexão remota deixou de ser opcional.

Autor: Ivan Carlos

Publicado: 2026-10-02 15:10

Atualizado: 2026-10-02 15:10