Dell CSM : six failles critiques, deux notées 10,0, correctif 1.18.0
Accès administrateur sans authentification aux baies de stockage et root sur Kubernetes
Dell a publié le 2 octobre 2026 la version 1.18.0 de ses Container Storage Modules (CSM) pour corriger six vulnérabilités dont deux notées 10,0 sur 10 en gravité, qui permettent à un attaquant distant non authentifié d'obtenir des identifiants d'administrateur de stockage, selon The Hacker News.
Quelles sont les failles de Dell CSM ?
Les modules CSM relient des clusters Kubernetes aux baies de stockage Dell. Six failles, toutes notées au moins 9,6 (système de notation CVSS), ont été publiées :
CVE-2026-63688 (10,0) : absence d'authentification sur le serveur gRPC de csm-authorization-storage.
CVE-2026-63692 (10,0) : absence d'authentification sur le proxy d'autorisation et le service de locataires.
CVE-2026-67269 (9,9) : mauvaise gestion des privilèges dans la ressource personnalisée ContainerStorageModule.
CVE-2026-54472 (9,8) : identifiants codés en dur dans le module CSM Authorization.
CVE-2026-61421 (9,8) : clé cryptographique codée en dur dans le composant d'authentification JWT.
CVE-2026-67273 (9,6) : neutralisation incorrecte de caractères spéciaux dans le moteur de modèles.
Que peut faire un attaquant ?
D'après le résumé de The Hacker News, ces failles permettent de récupérer les identifiants d'administrateur de toutes les baies enregistrées, de contourner l'authentification, de passer d'un accès limité à un accès root sur les nœuds Kubernetes, de forger des jetons d'administration valides et de manipuler les règles RBAC (contrôle d'accès par rôles). Un jeton JWT, ou JSON Web Token, est le justificatif signé qui prouve qu'un utilisateur est authentifié : avec une clé de signature connue, n'importe qui peut en fabriquer.
Qui est concerné et que faire ?
Sont touchées toutes les versions de CSM antérieures à la 1.17.0 ; la version corrigée est la 1.18.0. Dell indique qu'il n'existe « no workarounds or mitigations other than updating », c'est-à-dire aucun contournement hors mise à jour, et recommande de renouveler les secrets de signature JWT.
Mettre à jour vers CSM 1.18.0.
Renouveler les secrets de signature JWT, puisque une clé codée en dur a pu être exploitée.
Faire tourner les identifiants d'administration des baies, si le module d'autorisation était exposé.
Limiter l'accès réseau aux services CSM le temps de la mise à jour.
Les deux derniers conseils sont les nôtres, par précaution ; Dell ne les formule pas.
Ce qui n'est pas établi
The Hacker News ne signale pas d'exploitation dans la nature à la date de sa publication, et nous n'avons pas pu lire l'avis de Dell directement : les identifiants des chercheurs à l'origine de la découverte ne sont pas repris ici. Un score de 10,0 décrit la gravité potentielle, pas une exploitation avérée. Les infrastructures de stockage étant rarement exposées sur Internet, le risque réel dépend de la segmentation réseau de chaque entreprise.
Sur le même registre, voir notre article sur la faille GitLab AI Gateway.
Source : The Hacker News.
À lire ensuite

Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos
Cisco Talos a décrit le 2 octobre 2026 la porte dérobée Antino du groupe UAT-11587, qui utilise Outlook et OneDrive pour le contrôle à distance. Seize entités ont été visées dans huit pays d'Asie.
Kelvyn2 min de lecture

TA419 : phishing Microsoft contre les experts en politique de l'IA
Proofpoint a détaillé début octobre 2026 une campagne du groupe TA419, aligné sur la Chine, visant des experts américains de la politique de l'IA. Il combine la technique Frameless BitB et un proxy AitM pour voler des identifiants Microsoft.
Kelvyn2 min de lecture

Faille ChatGPT sur Mac : conversations exposées, correctif publié
OpenAI a corrigé le 25 septembre 2026 une faille de l'application ChatGPT pour macOS découverte par Patrick Wardle. Un logiciel malveillant local pouvait lire l'historique des conversations ; aucune exploitation n'a été confirmée.
Kelvyn2 min de lecture
