Агенцията за киберсигурност и защита на инфраструктурата на САЩ (CISA) официално обозначи критична уязвимост във VMware vCenter Server като активно експлоатирана в реални атаки и нареди на федералните граждански агенции да защитят системите си в срок от три седмици.
Става дума за уязвимостта CVE-2024-37079, която е коригирана още през юни 2024 г., но продължава да бъде сериозен риск за организации, които не са приложили актуализациите.
Какъв е проблемът
CVE-2024-37079 произтича от heap overflow слабост в имплементацията на DCERPC протокола във vCenter Server – централната платформа на VMware (Broadcom) за управление на ESXi хостове и виртуални машини.
Злонамерени лица с мрежов достъп до vCenter Server могат да експлоатират уязвимостта чрез специално подготвен мрежов пакет, което позволява отдалечено изпълнение на код.
Атаката е с ниска сложност, не изисква автентикация, допълнителни привилегии или взаимодействие с потребител, което значително увеличава риска.
Няма временни решения – пачът е задължителен
Broadcom подчертава, че няма налични заобикалящи решения или временни мерки за смекчаване на риска. Единственият ефективен начин за защита е незабавното прилагане на официалните пачове за:
-
VMware vCenter Server
-
VMware Cloud Foundation
Реакцията на CISA
В петък CISA добави уязвимостта в своя каталог на активно експлоатираните уязвимости, задействайки изискванията на Binding Operational Directive (BOD) 22-01, издадена през ноември 2021 г.
Федералните граждански агенции (FCEB) трябва да защитят засегнатите системи до 13 февруари.
FCEB включва немилитаризирани изпълнителни агенции като:
-
Държавния департамент
-
Министерството на правосъдието
-
Министерството на енергетиката
-
Министерството на вътрешната сигурност
„Този тип уязвимости са често използван вектор за атака от злонамерени кибероператори и представляват значителен риск за федералната инфраструктура,“ предупреждава CISA.
Broadcom потвърждава реална експлоатация
В същия ден Broadcom актуализира първоначалния си бюлетин и официално потвърди, че разполага с информация за експлоатация на CVE-2024-37079 в реални атаки.
Това потвърждение допълнително повишава спешността за всички организации, използващи vCenter Server – не само държавни структури, но и частни компании.
Поредица от сериозни VMware уязвимости
Случаят не е изолиран. През последните месеци CISA и Broadcom неколкократно издаваха спешни предупреждения за продукти на VMware:
-
Октомври – нареждане за пачване на CVE-2025-41244 във VMware Aria Operations и VMware Tools, експлоатирана от китайски хакери като zero-day
-
Пачове за VMware NSX уязвимости (CVE-2025-41251 и CVE-2025-41252), докладвани от NSA
-
Отстраняване на три активно експлоатирани zero-day уязвимости (CVE-2025-22224, CVE-2025-22225, CVE-2025-22226), докладвани от Microsoft
Какво означава това за организациите
vCenter Server е централен компонент в много корпоративни и държавни инфраструктури. Компрометирането му може да доведе до пълен контрол над виртуалната среда, включително достъп до чувствителни данни и критични услуги.
Организациите, които все още не са приложили пачовете от юни 2024 г., са изложени на реален и доказан риск и трябва да предприемат незабавни действия.









