Detalle de la noticia

Vulnerabilidad

Dell asks admins to patch max severity CSM flaws as soon as possible

Fuente: BleepingComputer Publicado: 02/10/2026 · 12:37 UTC
Compartir:
Vulnerabilidad Dell asks admins to patch max severity CSM flaws as soon as possible
Imagen: BleepingComputer

Dell ha so­lu­cio­na­do dos vul­ne­ra­bi­li­da­des de má­xi­ma gra­ve­dad lo­ca­li­za­das en los Mó­du­los de Al­ma­ce­na­mien­to en Con­te­ne­dor (CSM), los cua­les co­nec­tan los sis­te­mas de al­ma­ce­na­mien­to em­pre­sa­rial de la marca con en­tor­nos de Ku­ber­ne­tes. Estos com­po­nen­tes am­plían las fun­cio­nes de los con­tro­la­do­res es­tán­dar y son com­pa­ti­bles con las pla­ta­for­mas prin­ci­pa­les de al­ma­ce­na­mien­to de la com­pa­ñía. Las fa­llas crí­ti­cas fue­ron des­cu­bier­tas es­pe­cí­fi­ca­men­te en el mó­du­lo de se­gu­ri­dad de au­to­ri­za­ción de los CSM y se ori­gi­nan por una falta de au­ten­ti­ca­ción en fun­cio­nes fun­da­men­ta­les.

El pri­mer fallo per­mi­te que ata­can­tes re­mo­tos y sin au­ten­ti­ca­ción ob­ten­gan cre­den­cia­les ad­mi­nis­tra­ti­vas del sis­te­ma de res­pal­do de al­ma­ce­na­mien­to para todos los arre­glos re­gis­tra­dos, lo­gran­do eva­dir los con­tro­les y ob­te­nien­do con­trol ad­mi­nis­tra­ti­vo total sobre la in­fra­es­truc­tu­ra. La se­gun­da de­bi­li­dad, pre­sen­te en el ser­vi­cio de in­qui­li­nos y en el proxy de au­to­ri­za­ción, tam­bién fa­ci­li­ta que los ac­to­res ma­li­cio­sos con­si­gan pri­vi­le­gios de ad­mi­nis­tra­dor al sor­tear las ba­rre­ras de au­ten­ti­ca­ción. La com­pa­ñía emi­tió avi­sos ad­vir­tien­do que esto po­si­bi­li­ta el ac­ce­so no au­to­ri­za­do y la ma­ni­pu­la­ción de re­cur­sos de al­ma­ce­na­mien­to en todos los in­qui­li­nos.

En la misma fecha, el fa­bri­can­te co­rri­gió otros cua­tro pro­ble­mas de se­gu­ri­dad de ca­rác­ter crí­ti­co en los CSM. Estas fa­llas adi­cio­na­les per­mi­ten a ata­can­tes re­mo­tos sin pri­vi­le­gios al­can­zar ac­ce­so de root en nodos de clús­te­res, ob­te­ner pri­vi­le­gios ad­mi­nis­tra­ti­vos en el proxy de au­to­ri­za­ción, fal­si­fi­car to­kens de au­ten­ti­ca­ción para con­se­guir di­chos pri­vi­le­gios, y sor­tear los con­tro­les de ac­ce­so en Ku­ber­ne­tes para ob­te­ner lec­tu­ra a nivel de clús­ter sobre los se­cre­tos de la pla­ta­for­ma. La re­co­men­da­ción ofi­cial es ac­tua­li­zar los mó­du­los de al­ma­ce­na­mien­to en con­te­ne­dor a la ver­sión co­rres­pon­dien­te o pos­te­rior que co­rri­ge estos de­fec­tos lo antes po­si­ble.