Skip to content

VMware kõrvaldab kaheksas tootes viis turvaauku, sealhulgas kaks kriitilist vCenteri viga

Lühidalt: VMware avaldas paigad viiele haavatavusele kaheksas tootes, sealhulgas kahele kriitilisele vCenteri turvaaugule (autentimisest möödahiilimine ja kataloogist väljumise kaudu kaugkoodi käivitamine), millest vähemalt üht juba aktiivselt ära kasutatakse.

VMware (Broadcom) avaldas paigad viiele haavatavusele, mis puudutavad kaheksat toodet. Kaks neist vCenter Serveris on kriitilise raskusastmega ning võimaldavad autentimisest möödahiilimist ja kaugkoodi käivitamist (Remote Code Execution); tootja andmetel kasutatakse üht neist turvaaukudest juba aktiivselt ära.

Broadcom avaldas VMware’ile turvavärskenduse, mis kõrvaldab viis haavatavust kokku kaheksas tootes. Keskmes on kaks kriitilist turvaauku vCenter Serveris: autentimisest möödahiilimine ning kataloogist väljumise (directory traversal) haavatavus, mida saab ära kasutada kaugkoodi käivitamiseks (RCE). VMware andmetel kasutatakse vähemalt üht neist turvaaukudest juba aktiivselt looduses ära.

Infoturbejuhtide (CISO) jaoks on autentimisest möödahiilimise ja kaugkoodi käivitamise võimekuse kombinatsioon niivõrd tsentraalses virtualiseerimishalduse komponendis nagu vCenter eriti kriitiline: vCenter juhib tüüpiliselt tervikuid ESXi-klastreid ja seega andmekeskuste virtualiseeritud infrastruktuuride haldustasandit. Edukas rünnak selle komponendi vastu võib anda ründajatele potentsiaalselt laiaulatusliku juurdepääsu virtuaalmasinatele, võrgusegmentidele ja ühendatud haldussüsteemidele. Kinnitatud aktiivne ärakasutamine suurendab veelgi tegutsemissurvet, kuna tegemist ei ole puhtalt teoreetilise ohuolukorraga.

Mõjutatud ettevõtetel tuleks saadaval olevad paigad paigaldada esmajärjekorras vCenter Serveri installatsioonidele ning kontrollida, kas nende endi keskkonnas kasutatakse ka teisi kaheksast mõjutatud tootest. Aktiivse ärakasutamise tõttu on soovitatav täiendavalt kontrollida logisid ja juurdepääsumustreid, otsides märke juba toimunud kompromiteerimiskatsetest — eriti väljastpoolt ligipääsetavate või ebapiisavalt segmenteeritud vCenteri instansside puhul.


Allikas: www.security-insider.de · Avaldatud 19. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 abil.

Share on: