Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Cloud Foundation」の深刻な脆弱性、悪用コードが公開

「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが判明した問題で、脆弱性を悪用するエクスプロイトコードが公開されたことがわかった。

問題とされる「CVE-2021-39144」は、オープンソースライブラリ「XStream」に由来する脆弱性。

2021年8月にリリースされた「XStream 1.4.18」にて同脆弱性は解消されたが、「VCF 3.11」および以前のバージョンの「VMware NSX Data Center for vSphere(NSX-V)」に実装されているバージョンが古く、深刻な影響を及ぼすことが明らかとなった。

共通脆弱性評価システム「CVSSv3.1」においてベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

脆弱性を悪用されると、root権限でコードを実行されるおそれがある。現地時間10月25日にアップデートがリリースされ、公開時点で悪用の報告はなかったが、わずか2日後の現地時間27日に同脆弱性を悪用するエクスプロイトコードが公開されていることが確認された。

同社では、「XStream 1.4.19」へ更新することで脆弱性に対処した「NSX-V 6.4.14」をリリースしており、アップデートなど対策を講じるよう利用者に求めている。

(Security NEXT - 2022/10/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Struts」にXXE脆弱性 - 修正版がリリース
「Node.js」のセキュリティ更新、現地時間1月13日にリリース予定
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
富士通製パソコンの同梱認証ソフトに脆弱性 - 修正版が公開
「n8n」に深刻なRCE脆弱性 - 2025年11月の更新で修正済み
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
「Trend Micro Apex Central」にクリティカル脆弱性 - アップデートを公開
「Apache Uniffle」に脆弱性 - 中間者攻撃のおそれ
「n8n」に今月2件目の「クリティカル」脆弱性 - 旧版に影響