יש חולשות שהן הדלת, ויש כאלה שהן המפתח שמשתמשים בו אחרי שהדלת כבר נפתחה. זו מהסוג השני. היא דורשת מהתוקף להיות כבר בתוך התהליך שמריץ מכונה וירטואלית על המארח, ומשם היא נותנת לו לכתוב אל ליבת המארח עצמו.
מה החולשה?
ESXi מריץ כל מכונה וירטואלית בתוך תהליך בשם VMX, והתהליך הזה בנוי לרוץ בארגז חול: גם אם משהו בתוכו משתבש, ההשפעה אמורה להיעצר בגבולותיו. החולשה הזאת מבטלת את ההבטחה.
מדובר בכתיבה שרירותית. תוקף שכבר מחזיק הרשאות בתוך תהליך ה-VMX מצליח לגרום לליבת המארח לכתוב ערך שהוא בוחר, אל כתובת שהוא בוחר. ליבה שכותבת לפי כתובת שהתוקף הכתיב היא ליבה שהתוקף שולט בה, ומכאן הבריחה מארגז החול.
התנאי הזה, ההרשאות שכבר צריך להחזיק, הוא מה שמסביר את הציון 8.2, נמוך יותר מחולשות בריחה שמתחילות מאפס. אבל תנאי שדורש שלב מוקדם אינו תנאי שמונע תקיפה. הוא רק אומר שהתקיפה מורכבת משני חלקים.
מי מושפע?
החולשה נוגעת ל-ESXi בענפים 7.0 ו-8.0, ודרכו גם ל-Telco Cloud Platform, ל-Telco Cloud Infrastructure ול-Cloud Foundation הבנויים עליו. שימו לב שבניגוד לחלק מהחולשות שתוקנו באותה הודעה, Workstation ו-Fusion אינם ברשימה כאן. זו חולשה של המארח בלבד.
בפועל מדובר במרכזי נתונים ארגוניים ובספקים שמריצים תשתית וירטואלית עבור לקוחות. ככל שמספר המכונות שרצות על אותו ברזל גדול יותר, כך גדל מה שעומד להיפגע אם מישהו מצליח לצאת מאחת מהן.
האם מנוצלת בפועל?
כן. ב-4 במרץ 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ומועד היעד לתיקון בגופים הפדרליים נקבע ל-25 במרץ 2025.
מה שידוע מהרשומות הפומביות הוא שהניצול נצפה. מי ניצל, נגד מי ובאיזו שרשרת, לא פורסם בהן, ואין כאן מה להשלים בהשערה. עצם ההכללה בקטלוג היא הסיבה להתייחס לחולשה כאל פעילה.
מה עושים?
עדכנו את ESXi לגרסה מתוקנת לפי הודעת Broadcom המקושרת במידע הטכני למטה. אותה הודעה מכסה כמה חולשות שתוקנו יחד, ולכן העדכון שאתם מחפשים סוגר יותר מאחת מהן.
מכיוון שהחולשה נוגעת גם לשכבות שמעל ESXi, בדקו במקביל את Cloud Foundation ואת סביבות ה-Telco Cloud אם הן קיימות אצלכם. עדכון המארח לבדו אינו מעדכן בהכרח את מה שרץ מעליו.
ועוד נקודה מעשית שנובעת מאופי החולשה. היא דורשת עמדת פתיחה בתוך תהליך המכונה, ולכן כל מה שמקשה על השגת העמדה הזאת שווה כאן לא פחות מהתיקון הישיר. בראש הרשימה: עדכון של החולשות האחרות באותו מארח שמאפשרות להגיע לעמדה הזאת מלכתחילה.
מארחים שמריצים מכונות של גורמים חיצוניים נכנסים לתור ראשונים.