מי שמריץ מכונות וירטואליות על תשתית VMware ומנהל אותן דרך Aria Operations צריך לשים לב לחולשה הזאת. היא מאפשרת למשתמש מקומי במכונה וירטואלית, גם בלי הרשאות מנהלן, להסלים להרשאות root על אותה מכונה. היא כבר נוצלה בפועל.

מה החולשה?

root הוא חשבון העל במערכות Linux, המקביל ל-SYSTEM ב-Windows, ומי שמשיג אותו שולט במכונה במלואה. הפגם נמצא ברכיב שנקרא SDMP, חלק מ-VMware Tools שמותקן בתוך המכונה הווירטואלית ומנוהל על ידי Aria Operations.

כדי לנצל אותו, לתוקף כבר צריכה להיות גישה כמשתמש רגיל, לא מנהלן, למכונה וירטואלית שבה VMware Tools מותקן ורכיב ה-SDMP פעיל. בתנאים האלה הוא יכול להסלים ל-root ולהשתלט על המכונה. זו חולשה מקומית: היא אינה פותחת דלת מבחוץ, אלא מרחיבה גישה שכבר קיימת בתוך המכונה.

מי מושפע?

מושפעים מוצרי VMware של Broadcom: ‏VMware Tools, ‏Aria Operations, ‏open-vm-tools על מכונות Linux, וכן Cloud Foundation ו-Telco Cloud. זו חולשה של עולם השרתים ומרכזי הנתונים, לא של המחשב הביתי. בישראל היא נוגעת לארגונים ולספקי אירוח שמריצים תשתית VMware, ולא לגולש הפרטי.

האם מנוצלת בפועל?

כן. ב-30 באוקטובר 2025 נכנסה החולשה לקטלוג ה-KEV של CISA, רשימת החולשות שסוכנות הסייבר האמריקאית יודעת שתוקפים מנצלים בשטח. פרטים טכניים עליה פורסמו גם בבלוג המחקר של NVISO, המופיע בין המקורות בתחתית העמוד.

מה עושים?

התיקון הוא עדכון גרסה. עדכנו את VMware Tools לגרסה 12.5.4 ומעלה, או ל-13.0.5.0 בענף 13, את open-vm-tools לגרסה 12.5.4, ואת Aria Operations לגרסה 8.18.5. משתמשי Cloud Foundation ו-Telco Cloud צריכים להחיל את העדכונים המתאימים לסביבתם לפי הודעת היצרן של Broadcom המקושרת למטה. עד להשלמת העדכון, שווה לצמצם למי יש גישת משתמש למכונות המנוהלות, כי הניצול מחייב חשבון מקומי קיים על המכונה.