VMware javítások

Editors' Pick

A Broadcom hét biztonsági hibát javított a VMware Avi Load Balancer termékben, amelyek közül a legsúlyosabb a CVE-2026-47865 (CVSS 9,8). Ez a authentication bypass sérülékenység, amely lehetővé teszi, hogy egy hálózati hozzáféréssel rendelkező támadó bejelentkezés nélkül hozzáférjen az Avi Controller vezérlősíkjához. A sérülékenység kihasználásához nincs szükség érvényes felhasználói fiókra, ezért internet felől elérhető menedzsmentfelületek esetén különösen nagy kockázatot jelent. A javítócsomag további hat hibát is megszüntet, a CVE-2026-47866 jogosultságmegkerülést, a CVE-2026-47867 és CVE-2026-47869 RCE, a CVE-2026-47868 és CVE-2026-47870 jogosultságkiterjesztést, valamint a CVE-2026-47871 directory traversal sérülékenységet. Több hiba egymással láncba fűzhető, ami jelentősen növeli a sikeres kompromittálás esélyét.

A legkritikusabb hiba miatt az Avi Load Balancer ugyanabba a kockázati kategóriába került, mint az elmúlt évek legsúlyosabb hálózati eszközöket érintő sérülékenységei, mivel a vezérlők kompromittálása után a támadó hozzáférhet a teljes terheléselosztó infrastruktúra konfigurációjához, módosíthatja a forgalomirányítást, illetve további támadásokat indíthat a kiszolgált alkalmazások ellen. A Broadcom nem adott ki kerülőmegoldást, kizárólag a javított verziókra történő frissítést javasolja. Bár a sérülékenységek aktív kihasználásáról egyelőre nincs hivatalos információ, a hitelesítés nélküli támadási lehetőség miatt az internet felől elérhető Avi Controller példányok mielőbbi frissítése indokolt.

FORRÁS