HIGH🇬🇧 English

CVE-2026-47870

VMware Avi Load Balancer — privilege escalation z możliwością RCE

CVSS 7.1v3.1pub. 2026-07-18upd. 2026-08-20

VMware Avi Load Balancer zawiera podatność typu privilege escalation, która umożliwia uwierzytelnionemu atakującemu z dostępem sieciowym wykonanie zdalnego kodu. Podatność jest sklasyfikowana jako HIGH z powodu wysokiego wpływu na poufność danych.

Pokaż oryginał (EN)

VMware Avi Load Balancer contains a privilege escalation vulnerability. A malicious authenticated user with network access may be able to execute remote code. Affected versions: 32.1.1 (fixed in 32.1.2) 31.1.1 through 31.2.2 (fixed in 31.2.2-2p3) 30.1.1 through 30.2.6 (fixed in 30.2.7) 22.1.1 through 22.1.7 (fixed in 30.2.7)

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) w VMware Avi Load Balancer. Zalogowany użytkownik z podstawowym poziomem dostępu i dostępem sieciowym do systemu może nadużyć błędu w kontroli uprawnień, aby eskalować swoje uprawnienia i wykonać kod zdalnie (RCE). Atak nie wymaga interakcji ze strony innego użytkownika ani podwyższonych uprawnień wyjściowych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych systemu oraz potencjalnie wykonać zdalny kod, co może prowadzić do kompromitacji urządzenia lub całego środowiska sieciowego obsługiwanego przez load balancer.

Mitygacja

Należy zaktualizować VMware Avi Load Balancer do następujących wersji zawierających poprawki: 32.1.2 (dla gałęzi 32.1.x), 31.2.2-2p3 (dla gałęzi 31.1.x–31.2.x), 30.2.7 (dla gałęzi 30.x oraz 22.1.x). Szczegóły dostępne w biuletynie bezpieczeństwa Broadcom: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37926

Kogo dotyczy

VMware Avi Load Balancer w wersjach: 32.1.1; 31.1.1 do 31.2.2; 30.1.1 do 30.2.6; 22.1.1 do 22.1.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L
  • Broadcom VMware Avi Load Balancer

    APP
    Broadcom
    31.2.232.1.122.1.1 – 22.1.730.1.1 – 30.2.7 (bez)31.1.1 – 31.2.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-47865CRITICAL9.8PL ✓ten sam produkt

VMware Avi Load Balancer — Authentication Bypass w Control Plane

CVE-2026-47866HIGH8.3PL ✓ten sam produkt

VMware Avi Load Balancer — Authorization Bypass w Control Plane

CVE-2026-47867HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — dostęp do Control Plane

CVE-2026-47868HIGH7.8PL ✓ten sam produkt

VMware Avi Load Balancer — privilege escalation do uprawnień root

CVE-2026-47869HIGH8.7PL ✓ten sam produkt

RCE w VMware Avi Load Balancer — zdalne wykonanie kodu