HIGH🇬🇧 English

CVE-2026-47866

VMware Avi Load Balancer — Authorization Bypass w Control Plane

CVSS 8.3v3.1pub. 2026-07-18upd. 2026-08-20

VMware Avi Load Balancer zawiera podatność typu authorization bypass (CWE-863), która umożliwia nieautoryzowany dostęp do ograniczonego zakresu funkcji Avi Control Plane. Zagrożenie jest poważne, ponieważ nie wymaga wysokich uprawnień ani interakcji użytkownika i jest dostępne sieciowo.

Pokaż oryginał (EN)

VMware Avi Load Balancer contains an authorization bypass vulnerability. A malicious actor on the network can access a limited subset of the Avi Control Plane without proper authorization. Affected versions: 32.1.1 (fixed in 32.1.2) 31.1.1 through 31.2.2 (fixed in 31.2.2-2p3) 30.1.1 through 30.2.6 (fixed in 30.2.7) 22.1.1 through 22.1.7 (fixed in 30.2.7)

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej weryfikacji autoryzacji w komponencie Avi Control Plane. Atakujący posiadający dostęp sieciowy i podstawowe uwierzytelnienie może ominąć mechanizmy kontroli dostępu i uzyskać dostęp do wybranych funkcji lub zasobów Control Plane, do których normalnie nie powinien mieć uprawnień. Błąd sklasyfikowany jest jako CWE-863 (Incorrect Authorization), co oznacza, że system nieprawidłowo weryfikuje, czy żądanie pochodzi od podmiotu z odpowiednimi uprawnieniami.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do ograniczonego podzbioru funkcji Avi Control Plane, co może prowadzić do ujawnienia poufnych informacji konfiguracyjnych lub zakłócenia integralności zarządzanej infrastruktury sieciowej.

Mitygacja

Należy zaktualizować VMware Avi Load Balancer do wersji zawierających poprawki: 32.1.2 (dla gałęzi 32.1.x), 31.2.2-2p3 (dla gałęzi 31.1.x – 31.2.x), 30.2.7 (dla gałęzi 30.1.x – 30.2.x oraz 22.1.x). Szczegółowe informacje dostępne są w poradniku Broadcom pod adresem wskazanym w referencjach.

Kogo dotyczy

VMware Avi Load Balancer w wersjach: 32.1.1; 31.1.1 – 31.2.2; 30.1.1 – 30.2.6; 22.1.1 – 22.1.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
  • Broadcom VMware Avi Load Balancer

    APP
    Broadcom
    31.2.232.1.122.1.1 – 22.1.730.1.1 – 30.2.7 (bez)31.1.1 – 31.2.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-47865CRITICAL9.8PL ✓ten sam produkt

VMware Avi Load Balancer — Authentication Bypass w Control Plane

CVE-2026-47867HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — dostęp do Control Plane

CVE-2026-47868HIGH7.8PL ✓ten sam produkt

VMware Avi Load Balancer — privilege escalation do uprawnień root

CVE-2026-47869HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — zdalne wykonanie kodu

CVE-2026-47870HIGH7.1PL ✓ten sam produkt

VMware Avi Load Balancer — privilege escalation z możliwością RCE