VMware Avi Load Balancer: Kritik Güvenlik Açığı Erişimin Atlanmasına İzin Verir

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Geliştiriciler, VMware'in Avi Load Balancer'ındaki çeşitli güvenlik açıklarını yamaladılar. Bazen kritik risk seviyelerine ulaşırlar ve örneğin saldırganların kimlik doğrulamayı atlamasına olanak tanırlar.

Duyurudan sonra devamını okuyun

Broadcom, güvenlik duyurusundaki güvenlik açıkları konusunda uyarıyor. En ciddi güvenlik açığı, Avi Denetleyici arayüzüne ağ erişimi olan saldırganların kimlik doğrulama mekanizmasını atlamasına olanak tanır (CVE-2026-47865, CVSS) 9.8risk”eleştirmen“). Ancak Broadcom bunu tam olarak nasıl yapabileceklerini veya hatanın nerede olduğunu açıklamıyor. Dizin geçiş güvenlik açığı (CVE-2026-47871, CVSS) 8.8risk”yüksek“) tehdidinin yanı sıra Avi denetleyicisindeki kod kaçakçılığı deliği (CVE-2026-47867, CVSS) 8.7risk”yüksek“) yük dengeleyici güvenliği. Kayıtlı kullanıcılar ayrıca kötü amaçlı kodları ayrıntılı olmayan bir şekilde enjekte edebilir ve yürütebilir (CVE-2026-47869, CVSS) 8.7risk”yüksek“).

Ayrıca saldırganlar bazı Avi Denetleyici ayarlarına (CVE-2026-47866, CVSS) yetkisiz erişim sağlayabilir. 8.3risk”yüksek“). Yerel erişime sahip kullanıcılar ayrıca haklarını artırabilir ve kök kullanıcı olarak kod çalıştırabilir (CVE-2026-47868, CVSS) 7.8risk”yüksek“). Bu, İnternet'e erişen saldırganlar tarafından da yapılabilir (CVE-2026-47870, CVSS) 7.1risk”yüksek“).

Broadcom geliştiricileri çeşitli geliştirme dallarında güncellemeler sağlıyor. Boşluklar VMware Avi Load Balancer 32.1.2, 31.2.2-2p3 ve 30.2.7 tarafından doldurulmaktadır. Hala 22.1.1 ila 22.1.7 arasındaki güvenlik açığı sürümlerini kullanan herkesin 30.2.7'ye geçmesi gerekir.

Haziran ayı başında Broadcom, VMware Cloud Foundation ve diğer ürünlerde birçok siteler arası komut dosyası çalıştırma güvenlik açığı olduğunu bildirdi. Ancak risk değerlendirmesinde “yalnızca” “yüksek” seviyeye ulaştınız. Bunları kapatmak için geliştiriciler güncellenmiş yazılımı dağıttı.


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir