Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

VMware Aria Automation: Sicherheitslücke ermöglicht Sitzungsübernahme

Broadcom warnt vor einer hochriskanten Sicherheitslücke in VMware Aria Automation. Angreifer können sich dadurch unbefugt Zugriff verschaffen. Aktualisierte Software steht zum Herunterladen bereit, die die Schwachstelle ausbessert.

In einer Sicherheitsmitteilung liefert Broadcom einige Informationen zur Sicherheitslücke. Demnach hat der IT-Sicherheitsforscher Bartosz Reginiak in VMware Aria Automation eine DOM-basierte Cross-Site-Scripting-Lücke entdeckt und den Hersteller darüber informiert. Bei dieser Art von Schwachstellen kann durch fehlende Filterung von übergebenen Parametern in URLs Code aus einem Link im Kontext eines Opfers zur Ausführung kommen. Angreifer müssen allerdings ihre Opfer dazu bewegen, zunächst auf einen sorgsam präparierten Link zu klicken.

Angreifer können dadurch an den Zugangstoken von angemeldeten Nutzern gelangen und erhalten dadurch unbefugt Zugriff aufs System. Die Schwachstelle hat den Eintrag CVE-2025-22249 / EUVD-2025-14367 erhalten. Die VMware-Entwickler schätzen das Risiko mit einem CVSS-Wert von 8.2 als "hoch" ein.

Die Sicherheitslücke betrifft neben VMware Aria Automation auch die VMware Cloud Foundation und VMware Telco Cloud Platform. IT-Verantwortliche müssen zur Absicherung vor möglichen Attacken die bereitstehenden Aktualisierungen herunterladen und anwenden. Für VMware Aria Automation sowie VMware Telco Cloud Platform steht das Update auf Version 8.18.1 Patch 2 bereit. Für die VMware Cloud Foundation verlinkt Broadcom zu den Release-Notes des Updates auf Fassung 8.18.1 Patch 2 – darin wird die Cloud Foundation jedoch gar nicht erwähnt.

Zuletzt hatte Broadcom Anfang April vor einer Schwachstelle in VMware Aria Operations gewarnt. Angreifer konnten dadurch ihre Rechte im System ausweiten: "Bösartige Akteure können ihre Rechte zu 'root' auf der Appliance ausweiten", schrieben die Entwickler dazu, ohne jedoch zu erläutern, wie Attacken aussehen könnten.

Jetzt heise Security Pro entdecken

Jetzt heise Security Pro entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Ivanti: Lücken in EPMM attackiert, kritisches Leck...
Betrugsmails von staatlichen Adressen: US-Portal f...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 03. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo