CISA KEV 警告 25/10/30:XWiki/VMware Aria/VMware Tools の脆弱性を登録

U.S. CISA adds XWiki Platform, and Broadcom VMware Aria Operations and VMware Tools flaws to its Known Exploited Vulnerabilities catalog

2025/10/30 SecurityAffairs — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、XWiki Platform/VMware Aria Operations/VMware Tools に存在する脆弱性を Known Exploited Vulnerabilities (KEV) カタログに登録した。カタログに登録された脆弱性は以下のとおりである:

  • CVE-2025-24893 (CVSS スコア:9.8):XWiki Platform における式評価インジェクションの脆弱性
  • CVE-2025-41244 (CVSS スコア:7.8):VMware Aria Operations/VMware Tools における不適切に定義された権限の脆弱性
Continue reading “CISA KEV 警告 25/10/30:XWiki/VMware Aria/VMware Tools の脆弱性を登録”

VMware Tools の脆弱性 CVE-2025-22247 が FIX:Guest VM 内での不正なファイル操作とマルチテナントへの影響

VMware Tools Vulnerability Allows Attackers to Modify Files and Launch Malicious Operations

2025/05/12 gbhackers — Broadcom 傘下の VMware が発表したのは、VMware Tools におけるファイル処理に関する、脆弱性 CVE-2025-22247 (CVSS:6.1) に対処するためのセキュリティ・パッチのリリースである。管理者権限のないユーザーであっても、この脆弱性を悪用することで、Guest VM 内のファイルを不正に操作する可能性を手にする。現時点で、影響を受ける Windows/Linux システム向けの、セキュリティ・アップデートが提供されている。ただし、macOS 環境は、このセキュリティ欠陥の影響を受けないという。

Continue reading “VMware Tools の脆弱性 CVE-2025-22247 が FIX:Guest VM 内での不正なファイル操作とマルチテナントへの影響”

VMware Tools for Windows の 脆弱性 CVE-2025-22230 が FIX:認証バイパスの恐れ

VMware Tools for Windows Hit by CVE-2025-22230 Auth Bypass Flaw

2025/03/26 SecurityOnline — 先日の Broadcom のセキュリティ・アドバイザリは、VMware Tools for Windows の重要なセキュリティ・アップデートを取り上げるものだ。Windows ゲスト仮想マシン (VM) 上で、管理者権限を持たない悪意のユーザーに対して、対象 VM 内で特定の高権限の操作を許す可能性のある認証バイパスの脆弱性について、このアドバイザリは詳述している。

Continue reading “VMware Tools for Windows の 脆弱性 CVE-2025-22230 が FIX:認証バイパスの恐れ”

中国のサイバー・スパイ UNC3886:VMware ESXi のゼロデイを悪用して特権を得ている

Chinese Cyberspies Caught Exploiting VMware ESXi Zero-Day

2023/06/13 SecurityWeek — UNC3886 として追跡されている中国のサイバー・スパイ・グループが、VMware ESXi のゼロデイ脆弱性を悪用して、ゲスト仮想マシンの特権を昇格させることが確認されていると、Mandiant が警告している。 2022年9月に詳細が判明した UNC3886 は、悪意の vSphere Installation Bundles (VIB) を用いて、ESXi ハイパーバイザーにバックドアをインストールし、コマンド実行/ファイル操作/リバースシェルなどの機能を獲得してきた。このグループの悪意のアクティビティは、VMware ESXi Host/vCenter Server/Windows Virtual Machine に影響を与えることになる。

Continue reading “中国のサイバー・スパイ UNC3886:VMware ESXi のゼロデイを悪用して特権を得ている”

VMware の深刻な脆弱性 CVE-2022-31676 が FIX:権限昇格と乗っ取りを許す

VMware LPE Bug Allows Cyberattackers to Feast on Virtual Machine Data

2022/08/25 DarkReading — VMware Tools に存在する深刻なセキュリティ脆弱性により、企業データ/ユーザ情報/認証情報が漏洩することで、アプリケーションを格納する仮想マシンのローカル権限昇格 (LPE : local privilege escalation) および、完全な乗っ取りへの道が開かれる可能性が生じている。

Continue reading “VMware の深刻な脆弱性 CVE-2022-31676 が FIX:権限昇格と乗っ取りを許す”