VMware vCenter zawiera podatność typu path traversal w komponencie serwera Syslog, umożliwiającą zdalne wykonanie kodu. Atakujący z dostępem sieciowym do vCenter może ją wykorzystać bez uwierzytelnienia, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
Podatność (CWE-22) polega na nieprawidłowej walidacji ścieżek plików w komponencie serwera Syslog wchodzącym w skład VMware vCenter. Atakujący posiadający dostęp sieciowy do serwera vCenter może spreparować odpowiednie żądanie zawierające sekwencje path traversal, co pozwala na wyjście poza dozwolony katalog i doprowadza do wykonania dowolnego kodu na serwerze.
Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze VMware vCenter bez konieczności uwierzytelnienia, co może skutkować całkowitym przejęciem kontroli nad środowiskiem wirtualizacyjnym.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz advisory Broadcom pod adresem https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017. Do czasu instalacji łatki zaleca się ograniczenie dostępu sieciowego do interfejsu vCenter wyłącznie do zaufanych hostów.
VMware vCenter — wersje wskazane w referencjach producenta (advisory Broadcom: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Cloud Foundation
APPVmwarewszystkie wersjeVMware Telco Cloud Infrastructure
APPVmware3.0VMware Telco Cloud Platform
APPVmware3.0 – 5.2VMware Vcenter Server
APPVmware8.0< 8.09.0 – 9.0.2.0100 (bez)9.1 – 9.1.0.0300 (bez)VMware vSphere Foundation
APPVmwarewszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Broadcom
- Produkti
- VMware vCenter
- Data dodania do KEVi
- 18 sierpnia 2026
- Termin remediation (USA)i
- 21 sierpnia 2026(po terminie)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
oryginał ENBroadcom VMware vCenter contains a path traversal vulnerability which could allow a threat actor with network access to vCenter to execute arbitrary code.
oryginał ENPowiązane podatności
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE
Heap overflow w VMware vCenter Server via protokół DCERPC — RCE
VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection