本文へスキップ
MameTechNews
バックエンド

Dell、Kubernetes接続ストレージの認証欠如を修正 最大CVSS 10

## POINTS

  • 未認証で全配列の管理者資格情報に届く欠陥と、認可サービスの乗っ取りが、いずれもCVSS 10.0。
  • 修正版はCSM 1.18.0以降。対象は1.17.0未満で、回避策は告知上ない。
  • 更新に加えJWT署名秘密を回す。ドキュメント例のsupersecretを残した旧karavi-authorizationも確認する。

Dellのセキュリティ告知DSA-2026-448(10月1日公開)は、KubernetesとDellストレージをつなぐContainer Storage Modulesの自社コードに、認証欠如を含む複数の欠陥があるとした。

CVE-2026-63688(CVSS 10.0)は、認可モジュールのgRPCサーバーに認証がなく、ネットワーク経由の未認証の攻撃者が、登録済み全ストレージ配列の管理者資格情報へ到達しうるとされる。対象は同社が挙げる5つのストレージ製品群に及ぶ。CVE-2026-63692(同じく10.0)は、認可プロキシとテナントサービスで認証を欠き、未認証のまま認可サービス全体の管理権限を取れうるとされる。

加えてCVE-2026-67269(9.9)は、低い権限の利用者がCustom Resourceを1つ出すだけで、クラスタ全ノードのrootへ進みうるとされる。CVE-2026-54472(9.8)はハードコードされた資格情報で管理トークンを偽造できるとし、DellはJWT署名秘密の即時ローテーションも求めている。CVE-2026-67273(9.6)は、Kubernetes Secretのクラスタ全体の読み取りと、クラスタスコープのRBAC作成につながりうるとされる。

製品の修正表では、1.17.0未満が影響を受け、1.18.0以降で修正される。回避策はない。すでにアーカイブされたkaravi-authorizationは、公開ドキュメントがJWT署名秘密の例にsupersecretを使っていたため、その値のままの環境は別途危険が残る。

DellのCSIやCSM認可を本番クラスタで使っているなら、バージョン確認を先にし、上げたうえでストレージ管理者資格情報とJWT署名秘密を回す。インターネットから認可プロキシへ届く経路がないかも合わせて見る。