CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-4006

Command Injection w VMware Workspace One Access i Identity Manager

CVSS 9.1v3.1pub. 2020-11-23upd. 2025-10-30

VMware Workspace One Access, Access Connector, Identity Manager oraz Identity Manager Connector zawierają krytyczną podatność typu command injection (CWE-78). Jest ona aktywnie wykorzystywana przez atakujących i może prowadzić do pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector address have a command injection vulnerability.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wstrzyknięcia złośliwych poleceń systemowych (command injection) przez interfejs sieciowy produktów VMware. Atakujący posiadający wysokie uprawnienia (PR:H) może przesłać odpowiednio spreparowane żądanie, które zostanie wykonane w kontekście systemu operacyjnego hosta. Ze względu na zmieniony zakres ataku (S:C), skutki mogą wykraczać poza bezpośrednio podatny komponent.

Skutki

Atakujący może uzyskać pełny dostęp do poufnych danych (C:H), dokonać nieautoryzowanych modyfikacji systemu (I:H) oraz spowodować jego niedostępność (A:H), co w praktyce oznacza całkowite przejęcie kontroli nad podatnym środowiskiem.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z adwizorium VMware VMSA-2020-0027 (https://www.vmware.com/security/advisories/VMSA-2020-0027.html). Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych, aktualizacja powinna być przeprowadzona priorytetowo.

Kogo dotyczy

VMware Workspace One Access, VMware Access Connector, VMware Identity Manager oraz VMware Identity Manager Connector — dokładne wersje wskazane w referencjach producenta (VMSA-2020-0027).

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Podatność została opublikowana 23 listopada 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • VMware Cloud Foundation

    APP
    Vmware
    4.04.0.1
  • VMware Identity Manager

    APP
    Vmware
    3.3.13.3.23.3.3
  • VMware Identity Manager Connector

    APP
    Vmware
    3.3.13.3.23.3.3
  • VMware One Access

    APP
    Vmware
    20.0120.10
  • VMware Vrealize Suite Lifecycle Manager

    APP
    Vmware
    8.0 – 8.2

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
Multiple Products
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Systemy VMware Workspace One Access, Access Connector, Identity Manager i Identity Manager Connector zawierają lukę command injection. Atakujący posiadający dostęp sieciowy do konfiguratora administracyjnego na porcie 8443 oraz prawidłowe hasło do konta administratora konfiguratora może wykonać polecenia z nieograniczonymi uprawnieniami na podstawowym systemie operacyjnym.

tłumaczenie AI
Pokaż oryginał (EN)

VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector contain a command injection vulnerability. An attacker with network access to the administrative configurator on port 8443 and a valid password for the configurator administrator account can execute commands with unrestricted privileges on the underlying operating system.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam produkt

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process