Почему CISA экстренно внесла критическую уязвимость VMware vCenter Server в каталог активных угроз?

Агентство кибербезопасности и защиты инфраструктуры США (CISA) в пятницу добавило критическую брешь в безопасности продукта Broadcom VMware vCenter Server в свой каталог известных эксплуатируемых уязвимостей (KEV). Решение было принято на основании доказательств активной эксплуатации данной проблемы в реальных условиях. Это действие подчеркивает серьезность угрозы для организаций, использующих данное программное обеспечение в своей инфраструктуре.
Почему CISA экстренно внесла критическую уязвимость VMware vCenter Server в каталог активных угроз?
Изображение носит иллюстративный характер

Основная уязвимость получила идентификатор CVE-2024-37079 и наивысший балл серьезности по шкале CVSS — 9.8 (критический). Техническая проблема заключается в переполнении кучи (heap overflow) при реализации протокола DCE/RPC. Злоумышленник, имеющий сетевой доступ, может отправить специально сформированный сетевой пакет, что приведет к удаленному выполнению кода (RCE). Компания Broadcom устранила эту проблему в обновлении, выпущенном в июне 2024 года.

Broadcom официально обновила свой бюллетень безопасности, подтвердив факты злоупотребления уязвимостью. В заявлении компании говорится: «Broadcom располагает информацией, позволяющей предположить, что эксплуатация CVE-2024-37079 происходила в реальных условиях». На данный момент конкретные методы атак, личность угрожающих субъектов или хакерских групп, а также масштабы инцидентов остаются неизвестными.

Первооткрывателями данной проблемы стали исследователи Хао Чжэн и Зибо Ли из китайской компании по кибербезопасности QiAnXin LegendSec. Они представили свои выводы на конференции по безопасности Black Hat Asia, которая состоялась в апреле 2025 года. В ходе своего исследования эксперты выявили в общей сложности четыре уязвимости в службе DCE/RPC: три случая переполнения кучи и один случай повышения привилегий.

Исследование выявило и другие недостатки, связанные со службой DCE/RPC, включая уязвимость CVE-2024-37080. Это также ошибка переполнения кучи, допускающая удаленное выполнение кода (RCE). Патч для устранения этой угрозы был выпущен Broadcom одновременно с исправлением для основной уязвимости в июне 2024 года.

Кроме того, исследователи обнаружили возможности для создания цепочек атак с использованием уязвимостей CVE-2024-38812 и CVE-2024-38813, исправления для которых вышли в сентябре 2024 года. Эксперты установили, что переполнение кучи может быть связано с CVE-2024-38813 (повышение привилегий). Такая цепочка позволяет злоумышленникам получить несанкционированный удаленный root-доступ и полный контроль над гипервизором ESXi.

В связи с включением уязвимости в каталог KEV, Федеральные гражданские органы исполнительной власти (FCEB) обязаны принять меры по защите своих систем. Согласно директиве, агентства должны обновить программное обеспечение до последней версии для обеспечения оптимальной защиты. Установленный срок выполнения данного требования — 13 февраля 2026 года.


Новое на сайте

19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11... 19215Как новые SaaS-платформы вроде Starkiller и 1Phish позволяют киберпреступникам незаметно... 19214Инженерия ужаса: как паровые машины и математика создали гений Эдгара Аллана по 19213Трансформация первой линии SOC: три шага к предиктивной безопасности 19212Архитектура смыслов в профессиональной редактуре 19211Манипуляция легитимными редиректами OAuth как вектор скрытых атак на правительственные... 19210Как активно эксплуатируемая уязвимость CVE-2026-21385 в графике Qualcomm привела к... 19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать...
Ссылка