Dell, Container Storage Modules'de yetkisiz yönetici erişimi ve Kubernetes düğümlerinde root yetkisine yol açan 6 kritik açığı 1.18.0 sürümüyle kapattı.
Yazılım ve Uygulamalar
Admin2 okunma

Dell CSM'de 6 Kritik Güvenlik Açığı Kapatıldı

Dell, Container Storage Modules'de yetkisiz yönetici erişimi ve Kubernetes düğümlerinde root yetkisine yol açan 6 kritik açığı 1.18.0 sürümüyle kapattı.

Dell CSM'de 6 Kritik Güvenlik Açığı Kapatıldı

Haber detayı

Dell, Container Storage Modules (CSM) ürününde tespit edilen çok sayıda kritik güvenlik açığını kapatmak için güvenlik güncellemeleri yayınladı. Şirketin açıklamasına göre toplam altı açık, kimlik doğrulama atlatma, depolama kimlik bilgilerine yetkisiz erişim ve küme genelinde ayrıcalık yükseltme gibi ciddi riskler barındırıyor. Açıkların başarılı şekilde istismar edilmesi halinde kötü niyetli aktörlerin etkilenen sistemleri ele geçirebileceği bildirildi.
Güncellemeler, CSM'in yetkilendirme ve depolama yönetimi bileşenlerini hedef alan zafiyetleri kapsıyor. Dell, tüm açıkların 1.17.0 öncesi tüm CSM sürümlerini etkilediğini ve 1.18.0 sürümünde giderildiğini açıkladı. Şirket, güncellemelerin uygulanması dışında herhangi bir geçici çözüm veya hafifletme yöntemi bulunmadığını vurguladı ve müşterilere JWT imzalama sırlarının döndürülmesini önerdi.

Altı Kritik Açık ve CVSS Skorları​

Dell tarafından paylaşılan listeye göre güvenlik açıkları ve şiddet seviyeleri şöyle sıralanıyor:
  • CVE-2026-63688 (CVSS skoru: 10.0) - csm-authorization-storage gRPC sunucusunda kritik işlev için kimlik doğrulama eksikliği. Kimliği doğrulanmamış uzak bir saldırgan, tüm kayıtlı depolama dizileri için depolama arka uç yönetici kimlik bilgilerine yetkisiz erişim elde etmek için istismar edebilir.
  • CVE-2026-63692 (CVSS skoru: 10.0) - yetkilendirme proxy'si ve kiracı hizmetinde kritik işlev için kimlik doğrulama eksikliği. Kimliği doğrulanmamış ağ tabanlı bir saldırgan, kimlik doğrulama kontrollerini atlatıp yönetici düzeyinde ayrıcalıklar elde edebilir.
  • CVE-2026-67269 (CVSS skoru: 9.9) - ContainerStorageModule Özel Kaynak uzlaştırıcısında uygunsuz ayrıcalık yönetimi. Düşük ayrıcalıklı uzak bir saldırgan, ayrıcalıklarını yükselterek küme düğümlerinde root düzeyinde erişim sağlayabilir.
  • CVE-2026-54472 (CVSS skoru: 9.8) - CSM Yetkilendirme modülünde sabit kodlanmış kimlik bilgilerinin kullanımı. Kimliği doğrulanmamış uzak bir saldırgan, kriptografik olarak geçerli yönetici jetonları oluşturarak CSM Yetkilendirme proxy'sine yetkisiz yönetici erişimi kazanabilir.
  • CVE-2026-61421 (CVSS skoru: 9.8) - karavi-authorization bileşeninin JWT kimlik doğrulama kısmında sabit kodlanmış kriptografik anahtar kullanımı. Bu herkese açık imzalama sırrını bilen kimliği doğrulanmamış uzak bir saldırgan, kimlik doğrulama jetonlarını taklit ederek yönetici ayrıcalıkları elde edebilir.
  • CVE-2026-67273 (CVSS skoru: 9.6) - şablon motorunda kullanılan özel öğelerin uygunsuz şekilde etkisizleştirilmesi. Düşük ayrıcalıklı ve uzaktan erişimi olan bir saldırgan, ayrıcalık yükseltme, hassas bilgilere erişim ve yetkisiz RBAC müdahalesi gerçekleştirebilir.
\nListede yer alan açıkların tamamı yüksek ve kritik şiddet kategorisinde bulunuyor. Özellikle 10.0 skorlu iki açık, kimlik doğrulama olmadan tam yetki elde edilmesine imkan tanıması nedeniyle en yüksek risk grubunda değerlendiriliyor.

Yetkilendirme Modeli ve Depolama Altyapısı Hedefte​

Dell, CVE-2026-63688 ile ilgili değerlendirmesinde açığın csm-authorization güvenlik modelinin tamamen atlatılmasına olanak sağladığını belirtti. Şirketin ifadesine göre bu zafiyet, saldırganın desteklenen beş Dell depolama ürün ailesini kapsayan depolama altyapısı üzerinde tam yönetimsel kontrol elde etmesine imkan veriyor. Açık, csm-authorization-storage gRPC sunucusundaki kimlik doğrulama eksikliğinden kaynaklanıyor ve kayıtlı tüm depolama dizilerinin yönetici kimlik bilgilerinin ele geçirilmesine yol açabiliyor.
CVE-2026-63692 için yapılan açıklamada ise başarılı istismarın kimliği doğrulanmamış bir saldırgana yetkilendirme hizmeti üzerinde tam yönetimsel kontrol sağlayabileceği kaydedildi. Bu durumun, saldırganın tüm kiracılar genelindeki depolama kaynaklarına erişmesine veya bu kaynakları manipüle etmesine olanak tanıyabileceği aktarıldı. Söz konusu açık, yetkilendirme proxy'si ve kiracı hizmetindeki kimlik doğrulama kontrollerinin atlatılmasına dayanıyor.
CVE-2026-54472'nin ise CSM Yetkilendirme proxy'si için kimlik doğrulama kontrollerini devre dışı bırakmak amacıyla kullanılabileceği bildirildi. Dell'e göre bu açık, bağlı tüm kiracılar genelinde depolama erişim politikalarının yetkisiz şekilde yönetilmesine imkan veriyor. Sabit kodlanmış kimlik bilgileri üzerinden sahte yönetici jetonları oluşturulabilmesi, yetkilendirme katmanının etkisiz hale gelmesine neden oluyor.
Benzer şekilde CVE-2026-61421, karavi-authorization bileşenindeki JWT kimlik doğrulama yapısında bulunan sabit kodlanmış kriptografik anahtarın istismarına dayanıyor. Herkese açık olan bu imzalama sırrını bilen bir saldırgan, kimlik doğrulama jetonlarını taklit ederek yönetici ayrıcalıkları kazanabiliyor. Dell, bu nedenle müşterilere güncellemelerin yanı sıra JWT imzalama sırlarının mutlaka döndürülmesini tavsiye ediyor.

Kubernetes Kümelerinde Kök Yetki ve RBAC Riski​

Açıklar arasında Kubernetes ortamlarını doğrudan etkileyen iki zafiyet de bulunuyor. Dell, CVE-2026-67269'un tek bir özel kaynak gönderimi yoluyla Kubernetes kümesindeki tüm düğümlerin ele geçirilmesine yol açabileceğini açıkladı. ContainerStorageModule Özel Kaynak uzlaştırıcısındaki uygunsuz ayrıcalık yönetimi, düşük ayrıcalıklı uzak bir saldırganın root düzeyinde erişim elde etmesine imkan tanıyor.
CVE-2026-67273 için yapılan teknik açıklamada ise başarılı istismarın saldırgana küme genelinde Kubernetes Secret'larına okuma erişimi ve küme kapsamlı RBAC kaynakları oluşturma yeteneği kazandırdığı belirtildi. Dell, bu durumun Kubernetes erişim kontrollerinin etkin şekilde atlatılması anlamına geldiğini vurguladı. Şablon motorundaki özel öğelerin etkisizleştirilmesindeki eksiklikten kaynaklanan bu açık, ayrıcalık yükseltmenin yanı sıra hassas bilgilere erişim ve RBAC müdahalesine de kapı aralıyor.
Her iki açık da küme genelinde etki oluşturması nedeniyle kritik olarak nitelendiriliyor. Özellikle çok kiracılı ve üretim ortamlarında çalışan Kubernetes kümelerinde, tek bir düşük ayrıcalıklı hesabın bile küme genelinde yetki kazanabilmesi, altyapının bütünlüğü açısından ciddi risk oluşturuyor.

Etkilenen Sürümler ve Güncelleme Çağrısı​

Dell, söz konusu altı açığın 1.17.0 öncesi tüm CSM sürümlerini etkilediğini ve düzeltmelerin 1.18.0 sürümünde yer aldığını duyurdu. Şirket, bu sürüm dışında herhangi bir geçici çözüm veya hafifletme bulunmadığını, bu nedenle en kısa sürede 1.18.0 sürümüne geçiş yapılması gerektiğini bildirdi. Güncellemeyle birlikte JWT imzalama sırlarının döndürülmesi de önerilen adımlar arasında yer alıyor.
Şirketin danışma metninde, Dell ürünlerindeki bazı açıkların son yıllarda aktif istismara konu olduğuna da dikkat çekildi. CVE-2021-21551 ve CVE-2026-22769 numaralı zafiyetlerin daha önce aktif şekilde istismar edildiği hatırlatılarak, benzer risklere karşı gerekli düzeltmelerin zamanında uygulanmasının optimum koruma için esas olduğu vurgulandı.
Güncellemeler, depolama arka uç kimlik bilgilerinin korunması, yetkilendirme proxy'sinin güvenliğinin sağlanması ve Kubernetes küme güvenliğinin sürdürülmesi açısından kritik görülüyor. Dell, özellikle csm-authorization bileşenlerini kullanan ve birden fazla depolama dizisi ile kiracıyı yöneten ortamlarda güncellemenin gecikmeden uygulanması gerektiğini belirtiyor.

Sıkça Sorulan Sorular​

Dell CSM'deki güvenlik açıkları nelerdir?​

Dell tarafından açıklanan altı açık şunlardır: CVE-2026-63688 ve CVE-2026-63692 kimlik doğrulama eksikliği, CVE-2026-67269 uygunsuz ayrıcalık yönetimi, CVE-2026-54472 sabit kodlanmış kimlik bilgileri, CVE-2026-61421 sabit kodlanmış kriptografik anahtar ve CVE-2026-67273 şablon motorundaki etkisizleştirme eksikliği. Skorları 9.6 ile 10.0 arasında değişiyor.

Açıklar nasıl bir risk oluşturuyor?​

Açıklar, kimliği doğrulanmamış saldırganların depolama yönetici kimlik bilgilerine erişmesine, yetkilendirme kontrollerini atlatıp yönetici ayrıcalığı kazanmasına, sahte jetonlar oluşturmasına ve Kubernetes düğümlerinde root erişimi elde etmesine olanak tanıyor. Dell'e göre bazı açıklar tüm kiracılar ve depolama aileleri genelinde tam kontrol sağlayabiliyor.

Hangi CSM sürümleri etkileniyor ve düzeltme hangi sürümde?​

1.17.0 öncesi tüm CSM sürümleri etkileniyor. Düzeltmeler 1.18.0 sürümünde yayınlandı. Dell, bu sürüm dışında geçici çözüm veya hafifletme bulunmadığını açıkladı.

Dell müşterilere ne öneriyor?​

Dell, müşterilerin 1.18.0 sürümüne güncellemeleri ve JWT imzalama sırlarını döndürmeleri gerektiğini belirtiyor. Güncellemelerin uygulanmasının optimum koruma için gerekli olduğu vurgulanıyor.

Kubernetes kümeleri nasıl etkileniyor?​

CVE-2026-67269 tek bir özel kaynak gönderimiyle tüm küme düğümlerinde root erişimine yol açabiliyor. CVE-2026-67273 ise küme genelinde Secret'lara okuma erişimi ve küme kapsamlı RBAC kaynakları oluşturma imkanı vererek Kubernetes erişim kontrollerini atlatıyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst