# Dell CSM : six failles critiques, deux notées 10,0, correctif 1.18.0

> Accès administrateur sans authentification aux baies de stockage et root sur Kubernetes

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/dell-container-storage-modules-six-failles-critiques-csm-1-18-0
- Auteur : Kelvyn
- Publié le : 5 octobre 2026 (2026-10-05T04:42:43.363Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Dell, Dell CSM, Kubernetes, JWT
- Langue : français

Dell a publié le 2 octobre 2026 la version 1.18.0 de ses **Container Storage Modules (CSM)** pour corriger six vulnérabilités dont deux notées 10,0 sur 10 en gravité, qui permettent à un attaquant distant non authentifié d'obtenir des identifiants d'administrateur de stockage, selon The Hacker News.

## Quelles sont les failles de Dell CSM ?

Les modules CSM relient des clusters Kubernetes aux baies de stockage Dell. Six failles, toutes notées au moins 9,6 (système de notation CVSS), ont été publiées :

- **CVE-2026-63688** (10,0) : absence d'authentification sur le serveur gRPC de csm-authorization-storage.
- **CVE-2026-63692** (10,0) : absence d'authentification sur le proxy d'autorisation et le service de locataires.
- **CVE-2026-67269** (9,9) : mauvaise gestion des privilèges dans la ressource personnalisée ContainerStorageModule.
- **CVE-2026-54472** (9,8) : identifiants codés en dur dans le module CSM Authorization.
- **CVE-2026-61421** (9,8) : clé cryptographique codée en dur dans le composant d'authentification JWT.
- **CVE-2026-67273** (9,6) : neutralisation incorrecte de caractères spéciaux dans le moteur de modèles.

## Que peut faire un attaquant ?

D'après le résumé de The Hacker News, ces failles permettent de récupérer les identifiants d'administrateur de toutes les baies enregistrées, de contourner l'authentification, de passer d'un accès limité à un accès root sur les nœuds Kubernetes, de forger des jetons d'administration valides et de manipuler les règles RBAC (contrôle d'accès par rôles). Un jeton JWT, ou JSON Web Token, est le justificatif signé qui prouve qu'un utilisateur est authentifié : avec une clé de signature connue, n'importe qui peut en fabriquer.

## Qui est concerné et que faire ?

Sont touchées toutes les versions de CSM antérieures à la 1.17.0 ; la version corrigée est la 1.18.0. Dell indique qu'il n'existe « no workarounds or mitigations other than updating », c'est-à-dire aucun contournement hors mise à jour, et recommande de renouveler les secrets de signature JWT.

- Mettre à jour vers CSM 1.18.0.
- Renouveler les secrets de signature JWT, puisque une clé codée en dur a pu être exploitée.
- Faire tourner les identifiants d'administration des baies, si le module d'autorisation était exposé.
- Limiter l'accès réseau aux services CSM le temps de la mise à jour.

Les deux derniers conseils sont les nôtres, par précaution ; Dell ne les formule pas.

## Ce qui n'est pas établi

The Hacker News ne signale pas d'exploitation dans la nature à la date de sa publication, et nous n'avons pas pu lire l'avis de Dell directement : les identifiants des chercheurs à l'origine de la découverte ne sont pas repris ici. Un score de 10,0 décrit la gravité potentielle, pas une exploitation avérée. Les infrastructures de stockage étant rarement exposées sur Internet, le risque réel dépend de la segmentation réseau de chaque entreprise.

Sur le même registre, voir notre article sur [la faille GitLab AI Gateway](https://klynlabs.eu/articles/gitlab-ai-gateway-cve-2026-90970-faille-critique-rce).

## À retenir

- Dell a corrigé le 2 octobre 2026 six vulnérabilités de ses Container Storage Modules, dont deux notées 10,0 sur 10.
- Toutes les versions de Dell CSM antérieures à la 1.17.0 sont concernées, et la version 1.18.0 corrige les failles.
- Les failles permettent à un attaquant distant sans authentification d'obtenir les identifiants d'administrateur des baies de stockage et un accès root aux nœuds Kubernetes.
- Dell indique qu'il n'existe aucun contournement : seule la mise à jour et le renouvellement des secrets JWT corrigent le problème.

**Source** : [The Hacker News](https://thehackernews.com/2026/10/dell-csm-flaws-enable-unauthenticated.html).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/dell-container-storage-modules-six-failles-critiques-csm-1-18-0