Dellのセキュリティ告知DSA-2026-448(10月1日公開)は、KubernetesとDellストレージをつなぐContainer Storage Modulesの自社コードに、認証欠如を含む複数の欠陥があるとした。
CVE-2026-63688(CVSS 10.0)は、認可モジュールのgRPCサーバーに認証がなく、ネットワーク経由の未認証の攻撃者が、登録済み全ストレージ配列の管理者資格情報へ到達しうるとされる。対象は同社が挙げる5つのストレージ製品群に及ぶ。CVE-2026-63692(同じく10.0)は、認可プロキシとテナントサービスで認証を欠き、未認証のまま認可サービス全体の管理権限を取れうるとされる。
加えてCVE-2026-67269(9.9)は、低い権限の利用者がCustom Resourceを1つ出すだけで、クラスタ全ノードのrootへ進みうるとされる。CVE-2026-54472(9.8)はハードコードされた資格情報で管理トークンを偽造できるとし、DellはJWT署名秘密の即時ローテーションも求めている。CVE-2026-67273(9.6)は、Kubernetes Secretのクラスタ全体の読み取りと、クラスタスコープのRBAC作成につながりうるとされる。
製品の修正表では、1.17.0未満が影響を受け、1.18.0以降で修正される。回避策はない。すでにアーカイブされたkaravi-authorizationは、公開ドキュメントがJWT署名秘密の例にsupersecretを使っていたため、その値のままの環境は別途危険が残る。
DellのCSIやCSM認可を本番クラスタで使っているなら、バージョン確認を先にし、上げたうえでストレージ管理者資格情報とJWT署名秘密を回す。インターネットから認可プロキシへ届く経路がないかも合わせて見る。