Американската агенция за киберсигурност и защита на критичната инфраструктура (CISA) потвърди, че рансъмуер групи вече активно експлоатират CVE-2025-22225 – високорискова уязвимост за sandbox escape във VMware ESXi, която по-рано през 2025 г. беше използвана като zero-day.
Уязвимостта беше коригирана от Broadcom през март 2025 г. заедно с още два сериозни проблема:
-
CVE-2025-22226 – изтичане на памет
-
CVE-2025-22224 – TOCTOU (time-of-check to time-of-use) уязвимост
И трите бяха маркирани още при публикуването си като активно експлоатирани.
Какво позволява CVE-2025-22225
Според Broadcom, уязвимостта дава възможност на атакуващ:
-
с привилегии в рамките на VMX процеса
-
да извърши произволен запис в kernel паметта
-
и по този начин да избяга от sandbox-а на виртуалната машина
На практика това означава компрометиране на хост системата, което превръща изолирана VM в стартова точка за атака срещу цялата виртуализационна инфраструктура.
Засегнати продукти и вериги за експлоатация
Трите уязвимости засягат широка гама от VMware решения, включително:
-
VMware ESXi
-
VMware vSphere
-
VMware Cloud Foundation
-
VMware Workstation и Fusion
-
VMware Telco Cloud Platform
По данни на Huntress, китайскоговорящи APT са навързали тези уязвимости в сложни zero-day атаки още от февруари 2024 г., далеч преди публичното им разкриване.
Потвърдена употреба в рансъмуер кампании
В последната си актуализация на каталога Known Exploited Vulnerabilities (KEV), CISA официално потвърди, че CVE-2025-22225 вече се използва в рансъмуер атаки. Подробности за конкретните групи или кампании не бяха разкрити.
Уязвимостта беше добавена в KEV още през март 2025 г., като федералните агенции получиха срок до 25 март 2025 г. да защитят системите си, съгласно Binding Operational Directive 22-01.
CISA подчертава:
-
прилагане на официалните пачове и смекчаващи мерки
-
спазване на указанията за облачни услуги
-
прекратяване на използването на продукта, ако защитата не е възможна
VMware – приоритетна цел за атакуващите
VMware инфраструктурите са стратегическа цел както за рансъмуер групи, така и за държавно подкрепени APT. Причината е очевидна – тези платформи:
-
са широко внедрени в корпоративни среди
-
често хостват критични бизнес системи и чувствителни данни
-
позволяват масов ефект, ако бъдат компрометирани
През последните месеци CISA вече реагира на няколко подобни случая:
-
CVE-2025-41244 в VMware Aria Operations и VMware Tools, експлоатирана от китайски групи като zero-day
-
CVE-2024-37079 – критична уязвимост във VMware vCenter Server, активно експлоатирана от януари
Tихо ескалиращ риск
Допълнителен тревожен сигнал дойде тази седмица от GreyNoise, според които CISA е маркирала 59 уязвимости като използвани в рансъмуер кампании без публичен анонс, само през изминалата година.
Това подчертава тенденция, при която познати, но непълно адресирани уязвимости бързо се превръщат в надеждни инструменти за масови атаки.









