החולשה הזאת לא נותנת לתוקף להריץ קוד ולא להשתלט על שרת. היא נותנת לו לקרוא. ומה שהוא קורא הוא זיכרון מתוך התהליך שמריץ מכונה וירטואלית על המארח, כלומר תוכן שאמור להיות מחוץ להישג ידו של מי שיושב בתוך המכונה.

מה החולשה?

HGFS, ראשי תיבות של Host Guest File System, הוא הרכיב שמאפשר למכונה וירטואלית ולמארח שלה לחלוק תיקיות. הוא קיים בדיוק כדי לגשר בין שני הצדדים, ולכן הוא אחד המקומות הבודדים שנוגעים בשניהם.

הבאג הוא קריאה מחוץ לתחום. התוכנה מקבלת בקשה ומחשבת מתוכה מאיפה בזיכרון לקרוא ובאיזה אורך, בלי לוודא שהתוצאה נשארת בגבולות האזור שהוקצה. הקריאה גולשת החוצה, ומה שנמצא שם, בייטים שהתהליך השתמש בהם למשהו אחר לגמרי, חוזר אל התוקף.

זיכרון של תהליך VMX אינו רעש אקראי. יכולים לשבת שם שברי נתונים של המכונה עצמה, מבנים פנימיים וכתובות. עבור תוקף שבונה שרשרת, כתובות הן מטבע: הן מה שמאפשר לו לדעת לאן לכוון בשלב הבא.

ופרט שראוי לציין: התיאור הרשמי אומר שהתוקף צריך הרשאות מנהל על המכונה הווירטואלית, בעוד ווקטור ה-CVSS שנרשם לצידו מסמן שאין דרישת הרשאות כלל. שני המקורות אינם מסכימים ביניהם, ובמקרה כזה נכון לתכנן לפי החמור.

מי מושפע?

בניגוד לחלק מהחולשות שתוקנו באותה הודעה, זו נוגעת גם למוצרים שרצים על שולחן העבודה: ESXi בענפים 7.0 ו-8.0, VMware Workstation, ו-Fusion בגרסאות מ-13.0.0 ועד 13.6.3. גם Telco Cloud Platform, Telco Cloud Infrastructure ו-Cloud Foundation מופיעים ברשימה.

זה מרחיב את קהל המושפעים הרחק מעבר למרכזי הנתונים. מפתחים וחוקרים שמריצים מכונות וירטואליות על המחשב האישי נמצאים כאן בקו האש, ובראשם מי שמריץ בכוונה קוד חשוד בתוך מכונה מבודדת כדי לבחון אותו. בדיוק שם ההנחה שהבידוד מחזיק היא חלק משיטת העבודה.

האם מנוצלת בפועל?

כן. ב-4 במרץ 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ביום שבו נפתחה הרשומה הפומבית עליה, ומועד היעד לתיקון בגופים הפדרליים נקבע ל-25 במרץ 2025.

חולשת דליפת מידע שנכנסת לקטלוג היא בדרך כלל סימן לכך שהיא משמשת כחלק ממשהו גדול יותר. לבדה היא לא מספיקה לתוקף. כשלב שמספק לו את הכתובות שהוא צריך, היא שווה הרבה.

מה עושים?

עדכנו לפי הודעת Broadcom המקושרת במידע הטכני למטה. משתמשי Fusion יעברו לגרסה 13.6.3 ומעלה, שהיא הגרסה שמעבר לטווח הפגיע שמופיע ברשומה. עבור ESXi ו-Workstation מספרי הבנייה המדויקים מופיעים באותה הודעה.

אם אתם מריצים מכונות וירטואליות על מחשב אישי ואינכם משתמשים בתיקיות משותפות בין המארח למכונה, כיבוי התכונה מצמצם את המגע עם הרכיב שבו החולשה יושבת. זו אינה הגנה מלאה והיא לא מחליפה עדכון, אבל היא צעד סביר בזמן שממתינים לו.

ולמי שמריץ קוד לא מוכר בתוך מכונה וירטואלית כשיטת עבודה: עד שתעדכנו, הניחו שהבידוד דולף. בפועל זה אומר לא להריץ באותה מכונה גם דברים שאתם לא רוצים שיזלגו החוצה.