Geliştiriciler, VMware'in Avi Load Balancer'ındaki çeşitli güvenlik açıklarını yamaladılar. Bazen kritik risk seviyelerine ulaşırlar ve örneğin saldırganların kimlik doğrulamayı atlamasına olanak tanırlar.
Duyurudan sonra devamını okuyun
Broadcom, güvenlik duyurusundaki güvenlik açıkları konusunda uyarıyor. En ciddi güvenlik açığı, Avi Denetleyici arayüzüne ağ erişimi olan saldırganların kimlik doğrulama mekanizmasını atlamasına olanak tanır (CVE-2026-47865, CVSS) 9.8risk”eleştirmen“). Ancak Broadcom bunu tam olarak nasıl yapabileceklerini veya hatanın nerede olduğunu açıklamıyor. Dizin geçiş güvenlik açığı (CVE-2026-47871, CVSS) 8.8risk”yüksek“) tehdidinin yanı sıra Avi denetleyicisindeki kod kaçakçılığı deliği (CVE-2026-47867, CVSS) 8.7risk”yüksek“) yük dengeleyici güvenliği. Kayıtlı kullanıcılar ayrıca kötü amaçlı kodları ayrıntılı olmayan bir şekilde enjekte edebilir ve yürütebilir (CVE-2026-47869, CVSS) 8.7risk”yüksek“).
Ayrıca saldırganlar bazı Avi Denetleyici ayarlarına (CVE-2026-47866, CVSS) yetkisiz erişim sağlayabilir. 8.3risk”yüksek“). Yerel erişime sahip kullanıcılar ayrıca haklarını artırabilir ve kök kullanıcı olarak kod çalıştırabilir (CVE-2026-47868, CVSS) 7.8risk”yüksek“). Bu, İnternet'e erişen saldırganlar tarafından da yapılabilir (CVE-2026-47870, CVSS) 7.1risk”yüksek“).
Düzeltilen hatalara sahip yazılım sürümleri
Broadcom geliştiricileri çeşitli geliştirme dallarında güncellemeler sağlıyor. Boşluklar VMware Avi Load Balancer 32.1.2, 31.2.2-2p3 ve 30.2.7 tarafından doldurulmaktadır. Hala 22.1.1 ila 22.1.7 arasındaki güvenlik açığı sürümlerini kullanan herkesin 30.2.7'ye geçmesi gerekir.
Haziran ayı başında Broadcom, VMware Cloud Foundation ve diğer ürünlerde birçok siteler arası komut dosyası çalıştırma güvenlik açığı olduğunu bildirdi. Ancak risk değerlendirmesinde “yalnızca” “yüksek” seviyeye ulaştınız. Bunları kapatmak için geliştiriciler güncellenmiş yazılımı dağıttı.
(Bilmiyorum)

Bir yanıt yazın