Güncellemeler, CSM'in yetkilendirme ve depolama yönetimi bileşenlerini hedef alan zafiyetleri kapsıyor. Dell, tüm açıkların 1.17.0 öncesi tüm CSM sürümlerini etkilediğini ve 1.18.0 sürümünde giderildiğini açıkladı. Şirket, güncellemelerin uygulanması dışında herhangi bir geçici çözüm veya hafifletme yöntemi bulunmadığını vurguladı ve müşterilere JWT imzalama sırlarının döndürülmesini önerdi.
Altı Kritik Açık ve CVSS Skorları
Dell tarafından paylaşılan listeye göre güvenlik açıkları ve şiddet seviyeleri şöyle sıralanıyor:- CVE-2026-63688 (CVSS skoru: 10.0) - csm-authorization-storage gRPC sunucusunda kritik işlev için kimlik doğrulama eksikliği. Kimliği doğrulanmamış uzak bir saldırgan, tüm kayıtlı depolama dizileri için depolama arka uç yönetici kimlik bilgilerine yetkisiz erişim elde etmek için istismar edebilir.
- CVE-2026-63692 (CVSS skoru: 10.0) - yetkilendirme proxy'si ve kiracı hizmetinde kritik işlev için kimlik doğrulama eksikliği. Kimliği doğrulanmamış ağ tabanlı bir saldırgan, kimlik doğrulama kontrollerini atlatıp yönetici düzeyinde ayrıcalıklar elde edebilir.
- CVE-2026-67269 (CVSS skoru: 9.9) - ContainerStorageModule Özel Kaynak uzlaştırıcısında uygunsuz ayrıcalık yönetimi. Düşük ayrıcalıklı uzak bir saldırgan, ayrıcalıklarını yükselterek küme düğümlerinde root düzeyinde erişim sağlayabilir.
- CVE-2026-54472 (CVSS skoru: 9.8) - CSM Yetkilendirme modülünde sabit kodlanmış kimlik bilgilerinin kullanımı. Kimliği doğrulanmamış uzak bir saldırgan, kriptografik olarak geçerli yönetici jetonları oluşturarak CSM Yetkilendirme proxy'sine yetkisiz yönetici erişimi kazanabilir.
- CVE-2026-61421 (CVSS skoru: 9.8) - karavi-authorization bileşeninin JWT kimlik doğrulama kısmında sabit kodlanmış kriptografik anahtar kullanımı. Bu herkese açık imzalama sırrını bilen kimliği doğrulanmamış uzak bir saldırgan, kimlik doğrulama jetonlarını taklit ederek yönetici ayrıcalıkları elde edebilir.
- CVE-2026-67273 (CVSS skoru: 9.6) - şablon motorunda kullanılan özel öğelerin uygunsuz şekilde etkisizleştirilmesi. Düşük ayrıcalıklı ve uzaktan erişimi olan bir saldırgan, ayrıcalık yükseltme, hassas bilgilere erişim ve yetkisiz RBAC müdahalesi gerçekleştirebilir.
Yetkilendirme Modeli ve Depolama Altyapısı Hedefte
Dell, CVE-2026-63688 ile ilgili değerlendirmesinde açığın csm-authorization güvenlik modelinin tamamen atlatılmasına olanak sağladığını belirtti. Şirketin ifadesine göre bu zafiyet, saldırganın desteklenen beş Dell depolama ürün ailesini kapsayan depolama altyapısı üzerinde tam yönetimsel kontrol elde etmesine imkan veriyor. Açık, csm-authorization-storage gRPC sunucusundaki kimlik doğrulama eksikliğinden kaynaklanıyor ve kayıtlı tüm depolama dizilerinin yönetici kimlik bilgilerinin ele geçirilmesine yol açabiliyor.CVE-2026-63692 için yapılan açıklamada ise başarılı istismarın kimliği doğrulanmamış bir saldırgana yetkilendirme hizmeti üzerinde tam yönetimsel kontrol sağlayabileceği kaydedildi. Bu durumun, saldırganın tüm kiracılar genelindeki depolama kaynaklarına erişmesine veya bu kaynakları manipüle etmesine olanak tanıyabileceği aktarıldı. Söz konusu açık, yetkilendirme proxy'si ve kiracı hizmetindeki kimlik doğrulama kontrollerinin atlatılmasına dayanıyor.
CVE-2026-54472'nin ise CSM Yetkilendirme proxy'si için kimlik doğrulama kontrollerini devre dışı bırakmak amacıyla kullanılabileceği bildirildi. Dell'e göre bu açık, bağlı tüm kiracılar genelinde depolama erişim politikalarının yetkisiz şekilde yönetilmesine imkan veriyor. Sabit kodlanmış kimlik bilgileri üzerinden sahte yönetici jetonları oluşturulabilmesi, yetkilendirme katmanının etkisiz hale gelmesine neden oluyor.
Benzer şekilde CVE-2026-61421, karavi-authorization bileşenindeki JWT kimlik doğrulama yapısında bulunan sabit kodlanmış kriptografik anahtarın istismarına dayanıyor. Herkese açık olan bu imzalama sırrını bilen bir saldırgan, kimlik doğrulama jetonlarını taklit ederek yönetici ayrıcalıkları kazanabiliyor. Dell, bu nedenle müşterilere güncellemelerin yanı sıra JWT imzalama sırlarının mutlaka döndürülmesini tavsiye ediyor.
Kubernetes Kümelerinde Kök Yetki ve RBAC Riski
Açıklar arasında Kubernetes ortamlarını doğrudan etkileyen iki zafiyet de bulunuyor. Dell, CVE-2026-67269'un tek bir özel kaynak gönderimi yoluyla Kubernetes kümesindeki tüm düğümlerin ele geçirilmesine yol açabileceğini açıkladı. ContainerStorageModule Özel Kaynak uzlaştırıcısındaki uygunsuz ayrıcalık yönetimi, düşük ayrıcalıklı uzak bir saldırganın root düzeyinde erişim elde etmesine imkan tanıyor.CVE-2026-67273 için yapılan teknik açıklamada ise başarılı istismarın saldırgana küme genelinde Kubernetes Secret'larına okuma erişimi ve küme kapsamlı RBAC kaynakları oluşturma yeteneği kazandırdığı belirtildi. Dell, bu durumun Kubernetes erişim kontrollerinin etkin şekilde atlatılması anlamına geldiğini vurguladı. Şablon motorundaki özel öğelerin etkisizleştirilmesindeki eksiklikten kaynaklanan bu açık, ayrıcalık yükseltmenin yanı sıra hassas bilgilere erişim ve RBAC müdahalesine de kapı aralıyor.
Her iki açık da küme genelinde etki oluşturması nedeniyle kritik olarak nitelendiriliyor. Özellikle çok kiracılı ve üretim ortamlarında çalışan Kubernetes kümelerinde, tek bir düşük ayrıcalıklı hesabın bile küme genelinde yetki kazanabilmesi, altyapının bütünlüğü açısından ciddi risk oluşturuyor.
Etkilenen Sürümler ve Güncelleme Çağrısı
Dell, söz konusu altı açığın 1.17.0 öncesi tüm CSM sürümlerini etkilediğini ve düzeltmelerin 1.18.0 sürümünde yer aldığını duyurdu. Şirket, bu sürüm dışında herhangi bir geçici çözüm veya hafifletme bulunmadığını, bu nedenle en kısa sürede 1.18.0 sürümüne geçiş yapılması gerektiğini bildirdi. Güncellemeyle birlikte JWT imzalama sırlarının döndürülmesi de önerilen adımlar arasında yer alıyor.Şirketin danışma metninde, Dell ürünlerindeki bazı açıkların son yıllarda aktif istismara konu olduğuna da dikkat çekildi. CVE-2021-21551 ve CVE-2026-22769 numaralı zafiyetlerin daha önce aktif şekilde istismar edildiği hatırlatılarak, benzer risklere karşı gerekli düzeltmelerin zamanında uygulanmasının optimum koruma için esas olduğu vurgulandı.
Güncellemeler, depolama arka uç kimlik bilgilerinin korunması, yetkilendirme proxy'sinin güvenliğinin sağlanması ve Kubernetes küme güvenliğinin sürdürülmesi açısından kritik görülüyor. Dell, özellikle csm-authorization bileşenlerini kullanan ve birden fazla depolama dizisi ile kiracıyı yöneten ortamlarda güncellemenin gecikmeden uygulanması gerektiğini belirtiyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.