Aquesta tarda ens vam asseure a consultar, un a un, els tretze identificadors CVE propis que enumera un avís de Dell publicat fa cinc dies. Vuit existien. Cinc retornaven 404. Vint minuts més tard els tretze estaven publicats: el registre es va omplir mentre escrivíem aquest post.
L'avís és el DSA-2026-448, sobre Dell Container Storage Modules, el component que connecta les cabines d'emmagatzematge de Dell amb un clúster de Kubernetes. Publicació inicial: 1 d'octubre del 2026. A dins hi ha dues vulnerabilitats amb la puntuació màxima, CVSS 10.0, tretze CVE propis de Dell i una altra tanda llarga heretada de dependències de Go. La via d'arranjament és una de sola: pujar a la versió 1.18.0.
Nosaltres no tenim cabines Dell ni aquest mòdul concret: operem Kubernetes i Docker Swarm, però amb Proxmox VE i Ceph a sota. Així que el que mesurem aquí no és el risc de ningú, sinó una altra cosa: quant triga a assabentar-se'n el teu procés.
Què vam consultar i què va sortir
El programa CVE té una API pública que no necessita clau ni registre. Se li demana un identificador i contesta el registre oficial o un 404 si encara no existeix. Vam agafar els tretze identificadors propis de l'avís i els vam passar per ella. Aquesta és la línia, i qualsevol la pot repetir ara mateix:
for c in 63688 63692 67269 54472 61421 67273 67270 \
76105 61411 70411 63689 63691 63690; do
printf "CVE-2026-%s " $c
curl -s "https://cveawg.mitre.org/api/cve/CVE-2026-$c" \
| jq -r '.cveMetadata.datePublished // .error'
done
Les marques de temps són les que retorna el mateix registre, no una lectura nostra. Última comprovació: 15:42 UTC del 6 d'octubre del 2026, les 17:42 en hora peninsular.
| CVE | CVSS | Publicat al registre |
|---|---|---|
CVE-2026-63688 | 10.0 | 14:32:58 UTC |
CVE-2026-63692 | 10.0 | 14:38:07 UTC |
CVE-2026-67269 | 9.9 | 14:47:17 UTC |
CVE-2026-54472 | 9.8 | 14:51:00 UTC |
CVE-2026-61421 | 9.8 | 14:57:50 UTC |
CVE-2026-67273 | 9.6 | 15:02:34 UTC |
CVE-2026-67270 | 8.2 | 15:06:09 UTC |
CVE-2026-76105 | 7.7 | 15:10:01 UTC |
CVE-2026-61411 | 7.7 | 15:14:01 UTC |
CVE-2026-70411 | 7.1 | 15:17:21 UTC |
CVE-2026-63689 | 6.5 | 15:21:23 UTC |
CVE-2026-63691 | 6.1 | 15:25:41 UTC |
CVE-2026-63690 | 5.4 | 15:29:48 UTC |
Cinquanta-set minuts per als tretze registres, a raó d'un cada quatre o cinc minuts. I fixa't en la columna del mig: 10, 10, 9,9, 9,8, 9,8, 9,6, 8,2, 7,7, 7,7, 7,1, 6,5, 6,1, 5,4. Tretze de tretze en ordre descendent de gravetat, sense ni una excepció; algú està buidant una cua ordenada per CVSS. A la nostra primera consulta en faltaven cinc. Hi vam tornar tres vegades més mentre redactàvem això, i cada cop n'hi havia un de nou; l'últim va entrar a les 15:29:48, amb el post ja mig escrit.
A NVD ja hi són. I continuen sense servir-te
Moltes eines de gestió de vulnerabilitats no consulten el registre CVE en brut: casen el teu inventari contra la base de dades nacional nord-americana, NVD, fent servir els identificadors de producte CPE. Sense CPE, un escàner té un text i cap manera automàtica de saber si parla de tu. Vam preguntar pels dos 10.0 i per un dels 9.8 a les 15:29 UTC, just en tancar la taula de dalt:
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-63688" \
| jq '{total:.totalResults,
published:.vulnerabilities[0].cve.published,
status:.vulnerabilities[0].cve.vulnStatus,
cpe:(.vulnerabilities[0].cve.configurations != null),
score:.vulnerabilities[0].cve.metrics.cvssMetricV31[0].type}'
{ "total": 1,
"published": "2026-10-06T15:17:18.890",
"status": "Awaiting Analysis",
"cpe": false,
"score": "Secondary" }
Hi és. NVD no va anar seguint el degoteig: es va endur el lot sencer d'una passada a les 15:17, uns quaranta-cinc minuts després que aparegués el primer registre. Les altres tres línies són les que compten. Awaiting Analysis: NVD no l'ha analitzat. configurations absent: no hi ha CPE, no hi ha res contra què casar el teu inventari. I l'únic CVSS que duu està marcat com a Secondary, amb origen [email protected]: aquell 10.0 el va posar Dell, no NVD. Idèntic en els tres que vam mirar.
Hi ha una lletra petita que convé conèixer abans de muntar un procés damunt de NVD. Des del 15 d'abril del 2026, NIST prioritza l'enriquiment de tres grups: els CVE que apareixen al catàleg KEV de CISA, els que afecten programari usat per l'administració federal nord-americana i els de programari crític segons l'ordre executiva 14028. La resta passa a una categoria que el mateix NIST anomena «Lowest Priority - not scheduled for immediate enrichment», i afegeix sense embuts que «we will no longer routinely provide a separate severity score for those CVEs». Vam comprovar el catàleg KEV, versió 2026.10.04 amb 1.734 entrades: cap d'aquests tretze CVE no hi és. O sigui: res d'explotació catalogada per CISA, que és bona notícia, i alhora cap no entra per l'única de les tres portes prioritàries que un tercer pot comprovar des de fora.
Dos rellotges, no un
Aquí no hi ha a qui assenyalar, i això és el que ho fa difícil d'arreglar. Dell és la seva pròpia autoritat de numeració —el registre de cada CVE duu assignerShortName: dell—: reserva els identificadors, publica l'avís als seus clients quan té l'arranjament llest i omple els registres públics després. Tretze registres a mà duen la tarda que duen. I NVD fa el que ha anunciat que faria des de l'abril. Els dos rellotges funcionen; el que no funciona és suposar que marquen la mateixa hora.
El rellotge del fabricant va davant, i la distància entre tots dos no és fixa: depèn de quin fabricant, de quants registres hagi d'omplir i de si el CVE cau o no en un dels tres grups prioritaris. Aquí han estat cinc dies fins al registre, i l'enriquiment amb CPE —el que fa que una eina pugui decidir per tu— podria no arribar mai. Si el teu procediment diu «quan l'escàner ho marqui com a crític, obrim tiquet», acabes de descobrir que aquell disparador pot no disparar-se.
Ja vam escriure sobre què fas quan no hi ha pedaç. Aquí el pedaç fa cinc dies que és disponible i el procés continua sense assabentar-se'n, perquè espera que li ho digui un tercer.
Què hi ha a dins, si sí que et toca
Per a qui tingui Dell CSM en un clúster, l'essencial dels registres que ja són públics, en paraules de la mateixa Dell:
- ·
CVE-2026-63688(10.0): manca d'autenticació al servidor gRPCcsm-authorization-storage. Un atacant remot sense autenticar pot arribar a «unauthorized access to storage backend administrator credentials for all registered storage arrays». Les credencials d'administrador de totes les cabines registrades. - ·
CVE-2026-63692(10.0): una altra manca d'autenticació, aquesta amb elevació de privilegis. - ·
CVE-2026-67269(9.9): gestió indeguda de privilegis al reconciliador de l'operador, «gaining root-level access on cluster nodes». Des de l'operador d'emmagatzematge a root als nodes. - ·
CVE-2026-54472iCVE-2026-61421(totes dues 9.8): credencials incrustades, CWE-798. Totes dues al mòdul d'autorització; per a la primera, el registre CVE la situa acsm-docsi l'avís de Dell, al component mateix. No és un matís menor: l'avís diu que permet falsificar tokens administratius criptogràficament vàlids.
Aquestes dues últimes mereixen un paràgraf a part, i aquí ja opinem nosaltres. Una credencial incrustada en un producte que es distribueix públicament mai no va ser un secret: ho era per badada, no per disseny. Pujar el binari a 1.18.0 treu la credencial del codi, però no revoca el que ja estigui desplegat i hi confiï. Si a la teva instal·lació hi ha un secret de signatura o un testimoni que va venir de sèrie i ningú no va canviar, el salt de versió no l'invalida. Això s'ha de rotar a mà, i és just el pas que cau d'un procés que mesura els pedaços comptant versions instal·lades.
Sobre com llegir un avís amb molts CVE de cop sense deixar-se endur pel titular ja vam escriure a propòsit d'una altra tanda de deu. Aplica igual aquí: la puntuació més alta no sempre és la que més t'afecta a tu.
La pregunta que queda
Si el rellotge que va davant és el del fabricant, la pregunta deixa de ser tècnica: qui està subscrit a aquell avís, i què fa el dijous a la tarda quan arriba? Un mòdul CSI viu just a la costura entre dos equips. El d'emmagatzematge diu que allò és de Kubernetes. El de plataforma diu que allò és de la cabina. Tots dos tenen raó i cap dels dos ho té a la seva llista.
Nosaltres portem l'inventari a NetBox i tractem cada peça de producció —també les internes— com el que és: una cosa amb amo i amb finestra d'actualització. El que aquest episodi ens deixa és una columna més per recomanar: de quin butlletí de fabricant depèn cada component i qui el llegeix. És lletja de mantenir, i és la que converteix un avís en un tiquet el mateix dia en comptes d'esperar que un tercer el tradueixi. Aquesta idea d'un sol equip amb objectius compartits sobre seguretat, infraestructura i dades és exactament el que és el programa RID, en comptes de tres llistes que no es toquen. I la part que algú llegeixi l'avís a les cinc de la tarda d'un dimarts és, literalment, el suport 24×7.
El que no afirmem
- No diem que Dell hagi actuat malament. Va publicar l'avís amb l'arranjament disponible i està omplint els registres. És l'ordre correcte.
- No diem que no hi hagi explotació: diem que no hi ha explotació catalogada per CISA. Que una cosa no sigui al KEV vol dir que CISA no l'ha catalogada, no que ningú no l'estigui fent servir.
- No donem els cinc dies com una constant. És el que vam mesurar en aquest avís concret, a aquesta hora concreta, i les xifres es mouen: quan llegeixis això, el CVE-2026-63690 probablement ja existeixi i l'estat a NVD pot haver canviat. Per això totes les consultes hi són posades: refes-les.
- Això de rotar credencials després d'una fallada de credencials incrustades és criteri nostre, no una instrucció que hàgim llegit a l'avís. Si tens el producte, confirma el procediment amb el teu suport de Dell.
Amb quatre servidors, un hipervisor i cap component que visqui entre dos fabricants, això no et cal: un correu ben subscrit i llegit fa el mateix paper sense cerimonial. Comença a importar quan apareixen les costures —cabina més orquestrador, tallafoc més concentrador de VPN, identitat més aplicació—, que és just on viu el mòdul del qual va aquest post. I el conflicte d'interès, dit per endavant: venem serveis gestionats i suport. Si aquella columna la porta la teva gent, perfecte i no ens factures res; si prefereixes que la portem nosaltres, explica'ns-ho. L'opció dolenta és la tercera, que és l'habitual.
Fonts
- Avís de seguretat DSA-2026-448, Dell ( publicació inicial 1 d'octubre del 2026).
- Registres oficials CVE via l'API pública de CVE Services, consultats el 6 d'octubre del 2026 entre les 15:10 i les 15:42 UTC; exemple: CVE-2026-63688.
- API 2.0 de NVD, consultada a les 15:29 UTC (l'estat que hi vegis ara pot ser un altre): services.nvd.nist.gov.
- Política d'enriquiment de NVD des del 15 d'abril del 2026, d'on surten les dues cites literals de NIST: nist.gov/itl/nvd.
- Catàleg KEV de CISA, versió 2026.10.04, 1.734 entrades: cisa.gov.