CISA потвърди: групи вече експлоатират уязвимост за sandbox escape във VMware ESXi

Американската агенция за киберсигурност и защита на критичната инфраструктура (CISA) потвърди, че рансъмуер групи вече активно експлоатират CVE-2025-22225 – високорискова уязвимост за sandbox escape във VMware ESXi, която по-рано през 2025 г. беше използвана като zero-day.

Уязвимостта беше коригирана от Broadcom през март 2025 г. заедно с още два сериозни проблема:

  • CVE-2025-22226 – изтичане на памет

  • CVE-2025-22224 – TOCTOU (time-of-check to time-of-use) уязвимост

И трите бяха маркирани още при публикуването си като активно експлоатирани.

Какво позволява CVE-2025-22225

Според Broadcom, уязвимостта дава възможност на атакуващ:

  • с привилегии в рамките на VMX процеса

  • да извърши произволен запис в kernel паметта

  • и по този начин да избяга от sandbox-а на виртуалната машина

На практика това означава компрометиране на хост системата, което превръща изолирана VM в стартова точка за атака срещу цялата виртуализационна инфраструктура.

Засегнати продукти и вериги за експлоатация

Трите уязвимости засягат широка гама от VMware решения, включително:

  • VMware ESXi

  • VMware vSphere

  • VMware Cloud Foundation

  • VMware Workstation и Fusion

  • VMware Telco Cloud Platform

По данни на Huntress, китайскоговорящи APT са навързали тези уязвимости в сложни zero-day атаки още от февруари 2024 г., далеч преди публичното им разкриване.

Потвърдена употреба в рансъмуер кампании

В последната си актуализация на каталога Known Exploited Vulnerabilities (KEV), CISA официално потвърди, че CVE-2025-22225 вече се използва в рансъмуер атаки. Подробности за конкретните групи или кампании не бяха разкрити.

Уязвимостта беше добавена в KEV още през март 2025 г., като федералните агенции получиха срок до 25 март 2025 г. да защитят системите си, съгласно Binding Operational Directive 22-01.

CISA подчертава:

  • прилагане на официалните пачове и смекчаващи мерки

  • спазване на указанията за облачни услуги

  • прекратяване на използването на продукта, ако защитата не е възможна

VMware – приоритетна цел за атакуващите

VMware инфраструктурите са стратегическа цел както за рансъмуер групи, така и за държавно подкрепени APT. Причината е очевидна – тези платформи:

  • са широко внедрени в корпоративни среди

  • често хостват критични бизнес системи и чувствителни данни

  • позволяват масов ефект, ако бъдат компрометирани

През последните месеци CISA вече реагира на няколко подобни случая:

  • CVE-2025-41244 в VMware Aria Operations и VMware Tools, експлоатирана от китайски групи като zero-day

  • CVE-2024-37079 – критична уязвимост във VMware vCenter Server, активно експлоатирана от януари

Tихо ескалиращ риск

Допълнителен тревожен сигнал дойде тази седмица от GreyNoise, според които CISA е маркирала 59 уязвимости като използвани в рансъмуер кампании без публичен анонс, само през изминалата година.

Това подчертава тенденция, при която познати, но непълно адресирани уязвимости бързо се превръщат в надеждни инструменти за масови атаки.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640