Die erste der beiden Lücken mit Höchstwertung wird als CVE-2026-63688 geführt. Sie erlaubt es nicht authentifizierten Angreifern aus der Ferne, an die Administrator-Zugangsdaten der Speicher-Backends sämtlicher registrierter Storage-Arrays zu gelangen. Damit lässt sich die Autorisierung umgehen und die vollständige administrative Kontrolle über die Speicherinfrastruktur übernehmen.
Die zweite Schwachstelle, CVE-2026-63692, steckt im Authorization-Proxy und im Tenant-Service. Auch hier können Angreifer die Authentifizierungskontrollen aushebeln und Administratorrechte erlangen. „Diese Schwachstelle gilt als kritisch, weil sie einem nicht authentifizierten Angreifer die vollständige administrative Kontrolle über den Autorisierungsdienst verschafft und damit unbefugten Zugriff auf Speicherressourcen über alle Mandanten hinweg sowie deren Manipulation ermöglichen kann", warnte Dell.
Hinzu kommen vier weitere als kritisch eingestufte CSM-Schwachstellen, die Dell am selben Tag behoben hat und die sich ebenfalls ohne Privilegien aus der Ferne ausnutzen lassen: CVE-2026-67269 verschafft Angreifern Root-Rechte auf Cluster-Knoten, CVE-2026-54472 administrativen Zugang zum CSM-Authorization-Proxy, CVE-2026-61421 erlaubt das Fälschen von Authentifizierungstoken und damit Administratorrechte, und CVE-2026-67273 umgeht Kubernetes-Zugriffskontrollen und eröffnet clusterweiten Lesezugriff auf Kubernetes Secrets.
Abhilfe schafft nach Herstellerangaben ausschließlich das Update der Container Storage Modules auf Version 1.18.0 oder neuer. „Dell empfiehlt seinen Kunden, bei nächstmöglicher Gelegenheit zu aktualisieren", heißt es im Advisory.
Eine aktive Ausnutzung der neuen Lücken hat Dell bislang nicht gemeldet. Die Vorgeschichte des Herstellers zeigt allerdings, dass Dell-Schwachstellen bei staatlich unterstützten Gruppen auf Interesse stoßen. Die nordkoreanische Lazarus-Gruppe brachte über eine Schwachstelle in der unzureichenden Zugriffskontrolle des Dell-Treibers dbutil (CVE-2021-21551) ein Windows-Rootkit auf Systeme ihrer Opfer.
Jüngeren Datums ist ein Fall, den Mandiant und die Google Threat Intelligence Group (GTIG) im Februar offenlegten: Eine mutmaßlich chinesische staatsnahe Gruppe, die unter der Bezeichnung UNC6201 geführt wird, nutzte demnach spätestens seit Mitte 2024 eine Schwachstelle maximaler Schwere mit fest einprogrammierten Zugangsdaten (CVE-2026-22769) in Dell RecoverPoint for Virtual Machines aus. Die Angreifer brachten darüber Schadsoftware auf Systeme und richteten versteckte Netzwerkschnittstellen auf VMware-ESXi-Servern ein.
Die Sicherheitsforscher stellten zudem Überschneidungen zwischen UNC6201 und der chinesischen Cyberspionagegruppe Silk Typhoon fest, die für Angriffe auf Regierungsbehörden mit der eigens entwickelten Schadsoftware Spawnant und Zipline im Rahmen von Ivanti-Zero-Day-Attacken bekannt ist. Wenige Tage nach der Veröffentlichung wies die US-Cybersicherheitsbehörde CISA Bundesbehörden an, betroffene Dell-Systeme in ihren Netzwerken binnen drei Tagen zu patchen.
