HIGH🇬🇧 English

CVE-2026-47868

VMware Avi Load Balancer — privilege escalation do uprawnień root

CVSS 7.8v3.1pub. 2026-07-18upd. 2026-08-20

VMware Avi Load Balancer zawiera podatność typu local privilege escalation (LPE), umożliwiającą lokalnemu użytkownikowi eskalację uprawnień do poziomu root. Podatność jest poważna, ponieważ pełna kontrola nad systemem pozwala atakującemu na dowolne działania na zaatakowanej maszynie.

Pokaż oryginał (EN)

VMware Avi Load Balancer contains a local privilege escalation vulnerability. A malicious user with local access may be able to escalate their privileges to run code as root. Affected versions: 32.1.1 (fixed in 32.1.2) 31.1.1 through 31.2.2 (fixed in 31.2.2-2p3) 30.1.1 through 30.2.6 (fixed in 30.2.7) 22.1.1 through 22.1.7 (fixed in 30.2.7)

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) w VMware Avi Load Balancer. Lokalny użytkownik z podstawowym dostępem do systemu może wykorzystać tę lukę do uruchomienia kodu z uprawnieniami root bez konieczności interakcji po stronie innego użytkownika ani podwyższonych uprawnień wyjściowych.

Skutki

Atakujący z lokalnym dostępem do systemu może uzyskać pełną kontrolę nad urządzeniem — odczytywać poufne dane, modyfikować konfigurację oraz uruchamiać dowolny kod z uprawnieniami root.

Mitygacja

Należy zaktualizować VMware Avi Load Balancer do wersji zawierającej poprawkę: 32.1.2 (dla gałęzi 32.1.x), 31.2.2-2p3 (dla gałęzi 31.x), 30.2.7 (dla gałęzi 30.x oraz 22.1.x). Szczegółowe informacje dostępne w biuletynie producenta: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37926

Kogo dotyczy

VMware Avi Load Balancer w wersjach: 32.1.1; 31.1.1 do 31.2.2; 30.1.1 do 30.2.6; 22.1.1 do 22.1.7.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Broadcom VMware Avi Load Balancer

    APP
    Broadcom
    31.2.232.1.122.1.1 – 22.1.730.1.1 – 30.2.7 (bez)31.1.1 – 31.2.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-47865CRITICAL9.8PL ✓ten sam produkt

VMware Avi Load Balancer — Authentication Bypass w Control Plane

CVE-2026-47866HIGH8.3PL ✓ten sam produkt

VMware Avi Load Balancer — Authorization Bypass w Control Plane

CVE-2026-47867HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — dostęp do Control Plane

CVE-2026-47869HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — zdalne wykonanie kodu

CVE-2026-47870HIGH7.1PL ✓ten sam produkt

VMware Avi Load Balancer — privilege escalation z możliwością RCE