CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-21985

RCE w VMware vCenter Server — plugin Virtual SAN Health Check

CVSS 9.8v3.1pub. 2021-05-26upd. 2026-08-12

Podatność umożliwia zdalne wykonanie kodu (RCE) w VMware vCenter Server poprzez brak walidacji danych wejściowych w domyślnie włączonym pluginie Virtual SAN Health Check. Ze względu na brak wymagań uwierzytelniania i dostępność przez standardowy port 443, podatność jest aktywnie exploitowana i stanowi krytyczne zagrożenie dla infrastruktury wirtualizacyjnej.

Pokaż oryginał (EN)

The vSphere Client (HTML5) contains a remote code execution vulnerability due to lack of input validation in the Virtual SAN Health Check plug-in which is enabled by default in vCenter Server. A malicious actor with network access to port 443 may exploit this issue to execute commands with unrestricted privileges on the underlying operating system that hosts vCenter Server.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji danych wejściowych (CWE-20) w pluginie Virtual SAN Health Check wbudowanym w klienta vSphere (HTML5). Atakujący z dostępem sieciowym do portu 443 może wysłać spreparowane żądanie HTTP, które zostanie przetworzone przez podatny plugin bez żadnej weryfikacji. W wyniku tego możliwe jest wykonanie dowolnych poleceń systemowych z nieograniczonymi uprawnieniami na systemie operacyjnym hostującym vCenter Server. Plugin jest domyślnie włączony, co znacząco zwiększa powierzchnię ataku.

Skutki

Atakujący może wykonać dowolne polecenia z nieograniczonymi uprawnieniami na systemie operacyjnym vCenter Server, co w praktyce oznacza pełne przejęcie kontroli nad serwerem i potencjalnie całą zarządzaną infrastrukturą wirtualną.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (VMSA-2021-0010 pod adresem https://www.vmware.com/security/advisories/VMSA-2021-0010.html). Jako obejście tymczasowe zaleca się ograniczenie dostępu sieciowego do portu 443 vCenter Server wyłącznie do zaufanych hostów oraz zablokowanie zewnętrznego dostępu przez firewall.

Kogo dotyczy

VMware vCenter Server oraz VMware Cloud Foundation — wersje wskazane w referencjach producenta (patrz VMSA-2021-0010)

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Publicznie dostępne exploity zostały opublikowane w serwisie Packet Storm Security. Plugin Virtual SAN Health Check jest domyślnie włączony, co oznacza że wszystkie nieskonfigurowane instancje vCenter Server są narażone bez dodatkowych działań atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Cloud Foundation

    APP
    Vmware
    3.0 – 3.10.2.1 (bez)4.0 – 4.2.1 (bez)
  • VMware Vcenter Server

    APP
    Vmware
    6.56.77.0

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
vCenter Server
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

VMware vSphere Client zawiera lukę w walidacji danych wejściowych w dodatku Virtual SAN Health Check, który jest domyślnie włączony w vCenter Server, co pozwala na zdalnego wykonania kodu.

tłumaczenie AI
Pokaż oryginał (EN)

VMware vSphere Client contains an improper input validation vulnerability in the Virtual SAN Health Check plug-in, which is enabled by default in vCenter Server, which allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-59310CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter: path traversal w Syslog umożliwia RCE

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam produkt

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE

CVE-2024-37079CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Heap overflow w VMware vCenter Server via protokół DCERPC — RCE

CVE-2023-34048CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC