Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Cloud Foundation」の深刻な脆弱性、悪用コードが公開

「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが判明した問題で、脆弱性を悪用するエクスプロイトコードが公開されたことがわかった。

問題とされる「CVE-2021-39144」は、オープンソースライブラリ「XStream」に由来する脆弱性。

2021年8月にリリースされた「XStream 1.4.18」にて同脆弱性は解消されたが、「VCF 3.11」および以前のバージョンの「VMware NSX Data Center for vSphere(NSX-V)」に実装されているバージョンが古く、深刻な影響を及ぼすことが明らかとなった。

共通脆弱性評価システム「CVSSv3.1」においてベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

脆弱性を悪用されると、root権限でコードを実行されるおそれがある。現地時間10月25日にアップデートがリリースされ、公開時点で悪用の報告はなかったが、わずか2日後の現地時間27日に同脆弱性を悪用するエクスプロイトコードが公開されていることが確認された。

同社では、「XStream 1.4.19」へ更新することで脆弱性に対処した「NSX-V 6.4.14」をリリースしており、アップデートなど対策を講じるよう利用者に求めている。

(Security NEXT - 2022/10/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

AppleやGladinet製品の脆弱性悪用に注意喚起 - 米当局
「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正
ConnectWise「ScreenConnect」のサーバコンポーネントに脆弱性
「Node.js」のアップデート、公開を延期 - 週内にリリース予定
「macOS Tahoe 26.2」で脆弱性47件を修正 - 「Safari」も更新
「Chromium」ゼロデイ脆弱性、Macに影響 - 米当局が注意喚起
「Plesk」Linux版に権限昇格の脆弱性 - アップデートで修正
ウェブメール「Roundcube」にXSSなど脆弱性 - 更新を強く推奨
「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処