Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Aria Automation」に「クリティカル」の脆弱性 - 認証が欠如

VMwareが提供するクラウドインフラの自動化プラットフォーム「VMware Aria Automation(旧vRealize Automation)」に深刻な脆弱性が明らかとなった。パッチが提供されている。

同製品は仮想環境やクラウドにおける運用を自動化できるソリューション。同社は現地時間1月16日にセキュリティアドバイザリを公開し、脆弱性「CVE-2023-34063」について明らかにした。

同脆弱性は、アクセス制御が欠落していることが判明したもので、 「同8.16」より以前のすべてのバージョンが影響を受ける。悪用には低い権限が必要となるが、リモートより組織やワークフローが侵害されるおそれがある。

同社は、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「9.9」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。非公開のもと報告を受けたとしており、セキュリティアドバイザリの公開時点で悪用は確認されていない。

同社は、脆弱性の影響を受けない「同8.16」へアップデートするか、「同8.14.1」「同8.13.1」「同8.12.2」「同8.11.2」についてはパッチを適用するよう求めている。

(Security NEXT - 2024/01/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

ランサム被害で個人情報流出の可能性 - エネサンスHD
「GUARDIANWALL MailSuite」に深刻な脆弱性 - すでに悪用も
Apple、「iOS 26.5」「iPadOS 26.5」で多数脆弱性を修正 - 旧端末向け更新も
「FortiAuthenticator」に深刻な脆弱性 - 認証なしでコード実行のおそれ
Fortinetのサンドボックス製品に深刻なRCE脆弱性 - 修正版へ更新を
Mozilla、「Firefox 150.0.3」を公開 - 脆弱性5件を修正
MS、5月の月例セキュリティ更新をリリース - 脆弱性118件に対応
ワンコインチケットの申込フォームで設定ミス - 佐賀バスケチーム
投票所で作成した衆院選投票録が所在不明 - 横浜市鶴見区
ランサム攻撃でシステム障害、一部業務に影響 - 医薬品卸