dell csm cve 2026 40710 credenziali hardcoded kubernetes

Dell CSM espone credenziali hardcoded: falla CVSS 10 nei cluster Kubernetes

🛡️ Executive Summary

  • Dell assegna il punteggio massimo CVSS 10.0 a CVE-2026-40710 nei Container Storage Modules utilizzati con infrastrutture Kubernetes e OpenShift.
  • Credenziali di autenticazione predefinite erano esposte in repository pubblici e potevano essere utilizzate da un attaccante remoto non autenticato per compromettere sessioni e accedere a componenti sensibili.
  • Sono vulnerabili CSM Operator dalla versione 1.6.0 alla 1.16.3 e Helm Charts dalla 1.11.0 alla 1.16.3; Dell indica la versione 1.17.0 o successiva come corretta.

Una credenziale incorporata nel software diventa un problema molto diverso quando il codice che la contiene è disponibile pubblicamente e quel software governa lo storage di cluster Kubernetes enterprise. Dell ha assegnato il punteggio massimo CVSS 10.0 a CVE-2026-40710, vulnerabilità nei Container Storage Modules (CSM) che permette a un attaccante remoto non autenticato di sfruttare credenziali predefinite esposte nel codice sorgente. Il rischio non riguarda quindi i normali notebook Dell, ma lo strato che collega workload containerizzati e sistemi storage come PowerFlex, PowerMax, PowerScale e PowerStore. L’aggiornamento a CSM 1.17.0 elimina il problema, mentre le installazioni precedenti devono essere considerate esposte in base alle versioni indicate dal vendor.

CVE-2026-40710 nasce da credenziali pubblicate insieme al codice

Annuncio

Il security advisory Dell DSA-2026-234 descrive CVE-2026-40710 come una vulnerabilità Use of Hard-coded Credentials e assegna il vettore AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. La combinazione è quella che porta al punteggio massimo: attacco remoto via rete, complessità bassa, nessun privilegio richiesto e nessuna interazione dell’utente. Dell precisa inoltre che le credenziali di autenticazione predefinite erano esposte in repository pubblici, trasformando ciò che normalmente dovrebbe costituire un segreto in un’informazione potenzialmente accessibile a chiunque analizzi il codice. Un aggressore può utilizzare queste credenziali per compromettere sessioni di autenticazione, accedere a dati memorizzati temporaneamente e tentare successivamente di muoversi verso altri servizi dell’infrastruttura. È una classe di errore particolarmente pericolosa perché non richiede la ricerca di una password debole o il furto preventivo di credenziali valide: il segreto necessario all’autenticazione è già incorporato nell’applicazione.

Leggi anche: UNC6201 sfrutta zero-day in Dell RecoverPoint con persistenza stealth su VMware

Il bersaglio è lo strato che collega Kubernetes allo storage Dell

I Container Storage Modules non sono semplici utility installate su una workstation. Dell li utilizza per estendere le funzionalità dei propri driver Container Storage Interface all’interno di Kubernetes e OpenShift, aggiungendo componenti per authorization, observability, replication e resiliency. Questo posizionamento spiega perché una vulnerabilità di autenticazione abbia un impatto potenziale superiore a quello suggerito dalla semplice esposizione di informazioni. In un ambiente containerizzato, il software di storage si trova infatti nel percorso attraverso il quale i workload richiedono volumi persistenti, snapshot e accesso alle risorse delle appliance sottostanti. Compromettere una componente di questo livello può quindi offrire un punto di osservazione o di pivot particolarmente prezioso all’interno dell’infrastruttura. Il rischio è simile, per collocazione più che per tecnica, a quello osservato quando Dell RecoverPoint è stato sfruttato come zero-day da un gruppo collegato alla Cina: i prodotti di gestione dello storage possono diventare un passaggio verso sistemi che custodiscono dati e continuità operativa.

Operator e Helm Charts precedenti alla 1.17.0 devono essere aggiornati

Dell delimita con precisione il perimetro vulnerabile. CSM Operator dalla versione 1.6.0 fino alla 1.16.3 è interessato dalla falla, così come i CSM Helm Charts dalla versione 1.11.0 alla 1.16.3. La remediation indicata è l’aggiornamento alla versione 1.17.0 o successiva. La distinzione è importante perché gli amministratori non devono cercare la vulnerabilità soltanto nella release dell’intero ambiente Kubernetes: il componente da inventariare è specificamente Dell CSM e il metodo con cui è stato distribuito. Infrastrutture installate tramite Operator e deployment mantenuti attraverso Helm devono quindi essere controllati separatamente. Il problema ricorda quanto già osservato con altre vulnerabilità enterprise trattate da Matrice Digitale, dove la versione realmente in esecuzione e il componente esposto contano più del nome generale del prodotto. In assenza dell’upgrade, la superficie vulnerabile rimane direttamente collegata a una credenziale che il vendor considera pubblicamente recuperabile.

CVSS 10 non significa che il cluster sia già compromesso

La gravità massima non deve essere trasformata automaticamente nella prova di un incidente. Dell non indica nell’advisory un’attività di sfruttamento osservata in natura, né il documento dimostra che ogni installazione vulnerabile sia raggiungibile da Internet o configurata nello stesso modo. CVSS descrive le caratteristiche tecniche di sfruttamento e l’impatto potenziale, mentre il rischio operativo dipende anche dalla raggiungibilità del componente, dalla segmentazione della rete, dalle policy Kubernetes e dalle ulteriori barriere presenti nell’ambiente. La distinzione è essenziale soprattutto dopo il caso RecoverPoint, dove l’esistenza di sfruttamento reale aveva trasformato una falla da rischio teorico a incidente di threat intelligence. Qui il punto verificato è diverso: una vulnerabilità remota senza autenticazione con credenziali hardcoded pubbliche e impatto potenziale sull’intera triade confidenzialità-integrità-disponibilità. Per questo la priorità di patch resta elevata anche in assenza di una campagna nota, ma non va confuso il punteggio 10 con la conferma di compromissioni già avvenute.

Continua con:
GitLab e Dell RecoverPoint sfruttati attivamente: cresce la pressione sulle infrastrutture enterprise
Dell tra ControlVault3 e falle Windows EPM: la sicurezza hardware entra nel mirino

Una password nel codice può diventare una porta nell’infrastruttura

CVE-2026-40710 mostra perché le credenziali hardcoded restano una delle debolezze più difficili da giustificare nei prodotti enterprise. Una vulnerabilità tradizionale può richiedere condizioni specifiche, una race condition o una catena di exploit; una credenziale predefinita pubblicata nel codice riduce invece drasticamente il costo dell’attacco, perché elimina una parte del problema di autenticazione prima ancora che l’aggressore inizi. Nel caso dei Dell Container Storage Modules il rischio assume maggiore peso perché il software opera tra orchestratore e storage, quindi in una posizione dalla quale un accesso illegittimo può produrre conseguenze ben oltre il singolo container. La misura concreta è però semplice: verificare le versioni di CSM Operator e Helm Charts e portarle almeno alla 1.17.0. Il dato importante non è soltanto il CVSS 10, ma ciò che lo genera: un segreto di autenticazione che aveva smesso di essere segreto perché era diventato parte del codice pubblico.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto