
Dell CSM no trajo “solo dos CVSS 10”: el mismo 2 de octubre cerró otras críticas sin privilegios previos que llevan a root en nodos, forge de tokens y lectura cluster-wide de Secrets de Kubernetes. • CVE-2026-67269 → root en nodos del cluster • CVE-2026-54472 → acceso admin al Authorization proxy (credenciales hard-coded / exposición) • CVE-2026-61421 → forge de tokens (karavi-authorization legacy / sample JWT) • CVE-2026-67273 → bypass de controles K8s para leer Secrets en todo el cluster Si corres CSM <1.18.0: sube ya, rota JWT signing secrets (sobre todo si copiaste samples del repo), rota passwords de backend storage y retira karavi-authorization archivado. Secrets legibles + storage admin = pivot completo.
