Betroffen sind laut Dell alle CSM-Versionen vor 1.17.0. Behoben wurden die Probleme in Version 1.18.0 – Workarounds oder Übergangsmaßnahmen gibt es nicht, Kunden bleibt nur das Update. Zusätzlich empfiehlt Dell, sämtliche JWT-Signaturgeheimnisse auszutauschen.

Im Einzelnen handelt es sich um folgende Schwachstellen:

  • CVE-2026-63688 (CVSS 10.0): fehlende Authentifizierung für eine kritische Funktion im gRPC-Server von csm-authorization-storage. Ein unauthentifizierter Angreifer aus der Ferne kann so an die Administrator-Zugangsdaten der Storage-Backends sämtlicher registrierter Speicher-Arrays gelangen.
  • CVE-2026-63692 (CVSS 10.0): fehlende Authentifizierung im Authorization Proxy und im Tenant Service. Angreifer können die Authentifizierungskontrollen umgehen und administrative Rechte erlangen.
  • CVE-2026-67269 (CVSS 9.9): unsachgemäße Rechteverwaltung im Reconciler der Custom Resource ContainerStorageModule. Ein entfernter Angreifer mit niedrigen Rechten kann seine Privilegien ausweiten und Root-Zugriff auf Cluster-Knoten erlangen.
  • CVE-2026-54472 (CVSS 9.8): fest einprogrammierte Zugangsdaten im Modul CSM Authorization. Damit lassen sich kryptografisch gültige Administrator-Token fälschen.
  • CVE-2026-61421 (CVSS 9.8): fest einprogrammierter kryptografischer Schlüssel in der JWT-Authentifizierungskomponente von karavi-authorization. Wer das öffentlich verfügbare Signaturgeheimnis kennt, kann Authentifizierungs-Token fälschen und Administratorrechte erlangen.
  • CVE-2026-67273 (CVSS 9.6): unzureichende Neutralisierung von Sonderzeichen in einer Template-Engine. Angreifer mit geringen Rechten und Fernzugriff können Privilegien ausweiten, auf sensible Informationen zugreifen und unbefugt RBAC-Einstellungen manipulieren.

Zu CVE-2026-63688 erklärte Dell, die Schwachstelle gelte als kritisch, weil sie das Sicherheitsmodell von csm-authorization vollständig aushebele und einem Angreifer die volle administrative Kontrolle über die Speicherinfrastruktur über alle fünf unterstützten Dell-Speicherproduktfamilien hinweg verschaffe.

Bei CVE-2026-63692 führt eine erfolgreiche Ausnutzung nach Angaben des Herstellers zur vollständigen administrativen Kontrolle über den Autorisierungsdienst; Angreifer könnten damit Speicherressourcen über alle Mandanten hinweg einsehen oder verändern. CVE-2026-67269 lässt sich Dell zufolge nutzen, um mit einer einzigen eingereichten Custom Resource sämtliche Knoten eines Kubernetes-Clusters zu kompromittieren. Über CVE-2026-54472 wiederum können Angreifer die Authentifizierung des CSM-Authorization-Proxys umgehen und die Richtlinien für den Speicherzugriff aller angebundenen Mandanten unbefugt verwalten.

Zu CVE-2026-67273 heißt es in Dells Sicherheitshinweis: „Eine erfolgreiche Ausnutzung verschafft dem Angreifer clusterweiten Lesezugriff auf Kubernetes Secrets sowie die Möglichkeit, cluster-weite RBAC-Ressourcen anzulegen, womit die vorgesehenen Kubernetes-Zugriffskontrollen praktisch umgangen werden.“

In der Vergangenheit wurden bereits Schwachstellen in Dell-Produkten aktiv ausgenutzt, darunter CVE-2021-21551 und CVE-2026-22769.