ההבטחה של וירטואליזציה היא שמה שקורה בתוך מכונה וירטואלית נשאר בתוכה. החולשה הזאת שוברת בדיוק את ההבטחה הזאת. תוקף שהשיג הרשאות מנהל בתוך מכונה אחת יכול להריץ קוד בתהליך שמריץ אותה על השרת המארח, וב-4 במרץ 2025 היא נכנסה לרשימת החולשות שידוע שמנוצלות בשטח.

מה החולשה?

כל מכונה וירטואלית ב-ESXi רצה בתוך תהליך על המארח שנקרא VMX. התהליך הזה הוא הגבול: הוא מה שמפריד בין מה שקורה בתוך המכונה לבין המארח שמריץ אותה ואת שאר המכונות שלידה.

הבאג הוא מסוג TOCTOU, ראשי תיבות של time of check, time of use. התוכנה בודקת שערך מסוים תקין, ואז משתמשת בו. בין הבדיקה לשימוש עובר רגע. תוקף שמצליח לשנות את הערך בדיוק ברגע הזה גורם לתוכנה להשתמש בערך שמעולם לא נבדק, וכאן התוצאה היא כתיבה אל מחוץ לאזור הזיכרון שיועד לה.

מהכתיבה הזאת ואילך התוקף משפיע על מה שהתהליך המארח עושה, ומשם הדרך להרצת קוד בתוכו. הציון 9.3 משקף בדיוק את זה: הפגיעה חוצה את גבול המכונה הווירטואלית, ולכן היא נוגעת גם לכל מה שמסביבה.

מי מושפע?

הרשימה כוללת את ESXi בענפים 7.0 ו-8.0 ואת VMware Workstation, וכן את סביבות Telco Cloud Platform ו-Telco Cloud Infrastructure שנשענות עליהן, ואת Cloud Foundation.

ESXi הוא תשתית הווירטואליזציה הנפוצה במרכזי נתונים ארגוניים, וגם בישראל הוא יושב מתחת לחלק ניכר מהשרתים בארגונים גדולים. הסיכון גדול במיוחד אצל מי שמריץ על אותו מארח מכונות של לקוחות שונים, או סביבות ברמות אמון שונות. שם בריחה ממכונה אחת החוצה היא בדיוק התרחיש שההפרדה בין המכונות אמורה למנוע.

האם מנוצלת בפועל?

כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, ב-4 במרץ 2025, אותו יום שבו נפתחה הרשומה הפומבית עליה. מועד היעד לתיקון בגופים הפדרליים נקבע ל-25 במרץ 2025.

הוספה לקטלוג ביום הפרסום עצמו אומרת שהניצול קדם לפרסום. בחולשת בריחה ממכונה וירטואלית זה משמעותי במיוחד, מפני שהתוקף שמנצל אותה כבר נמצא בתוך מכונה כלשהי. כלומר הוא כבר עבר שלב אחד לפני שהגיע לכאן.

מה עושים?

עדכנו את ESXi ואת Workstation לגרסאות המתוקנות. הודעת Broadcom, המקושרת במידע הטכני למטה, מרכזת את מספרי הבנייה המדויקים לכל ענף. מכיוון שהחולשה נוגעת גם ל-Telco Cloud Platform, ל-Telco Cloud Infrastructure ול-Cloud Foundation, בדקו שם גם את הרכיבים האלה ולא רק את המארח עצמו.

תעדפו לפי מי רץ על המארח. מארח שמריץ מכונות שגורמים חיצוניים שולטים בהן, או שמערבב סביבות בדרגות אמון שונות, נמצא בראש התור. הניצול דורש הרשאות מנהל בתוך מכונה וירטואלית, ולכן מארח שכל המכונות עליו בשליטתכם המלאה נמצא במצב טוב יותר, אם כי לא במצב בטוח.

עד לעדכון, צמצום של מי שמחזיק הרשאות מנהל בתוך המכונות הווירטואליות מקטין ישירות את קבוצת מי שיכול להתחיל את התקיפה הזאת בכלל.

ואם אתם מריצים ענף שכבר יצא מתמיכה, אין עבורו תיקון, והצעד היחיד שסוגר את החולשה הוא מעבר לענף נתמך.