Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) πρόσθεσε μια ευπάθεια VMware (CVE-2025-41244) στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Αυτή η ευπάθεια τοπικής κλιμάκωσης προνομίων επηρεάζει τα VMware Aria Operations και VMware Tools της Broadcom και υπάρχουν αποδείξεις για ενεργή εκμετάλλευση.

Οι ερευνητές ασφάλειας και οι αρμόδιοι αξιωματούχοι προτρέπουν την άμεση εφαρμογή διορθώσεων για την αποτροπή πιθανών επιθέσεων ransomware και άλλων επιθέσεων που θα μπορούσαν να θέσουν σε κίνδυνο virtualized υποδομές.
Η ευπάθεια, που έχει λάβει βαθμολογία 7.8 στην κλίμακα CVSSv3, προκύπτει από ένα προνόμιο που ορίζεται με ένα “unsafe action issue”. Επιτρέπει σε έναν κακόβουλο τοπικό χρήστη με μη διαχειριστική πρόσβαση σε virtual machine (VM) να κλιμακώσει τα προνόμιά του σε root στο ίδιο VM.
Δείτε επίσης: Σφάλμα στο Windows Accessibility επιτρέπει επιμονή και πλευρική κίνηση
Αυτό είναι ιδιαίτερα επικίνδυνο σε ρυθμίσεις όπου το VMware Tools είναι εγκατεστημένο και το διαχειρίζεται το Aria Operations με ενεργοποιημένο το Software-Defined Management Platform(SDMP).
Η Broadcom επιβεβαίωσε ότι ύποπτη εκμετάλλευση έχει ήδη συμβεί, αυξάνοντας τις ανησυχίες για οργανισμούς που βασίζονται στο VMware για cloud και on-premises virtualization.

VMware Tools and Aria Operations: Επικίνδυνη ευπάθεια
Στον πυρήνα της, η CVE-2025-41244 εκμεταλλεύεται αδυναμίες λανθασμένου χειρισμού προνομίων στα VMware Tools και Aria Operations. Ένας χρήστης με χαμηλά προνόμια σε ένα παραβιασμένο VM μπορεί να αξιοποιήσει αυτή την ευπάθεια για να αποκτήσει πλήρη διαχειριστικό έλεγχο, ενδεχομένως μεταβαίνοντας σε ευρύτερη πρόσβαση στο δίκτυο ή εξαγωγή δεδομένων.
Η επίθεση απαιτεί τοπική πρόσβαση.
Η ανάλυση της Broadcom συνδέει το ζήτημα με το CWE-267 (Privilege Defined With Unsafe Actions), τονίζοντας πώς φαινομενικά αθώες διαμορφώσεις μπορούν να γίνουν επιφάνειες επίθεσης. Δεν υπάρχουν παρακάμψεις, κάτι που καθιστά τις έγκαιρες ενημερώσεις απαραίτητες.
Δείτε επίσης: Google Messages – Wear OS: Ευπάθεια επιτρέπει σε εφαρμογές να στέλνουν SMS
Τα επηρεαζόμενα στοιχεία περιλαμβάνουν εκδόσεις των VMware Tools πριν από την 12.5.4 και συγκεκριμένες εκδόσεις του Aria Operations. Για χρήστες Linux, οι ενημερώσεις open-vm-tools θα κυκλοφορήσουν μέσω των προμηθευτών, ενώ τα συστήματα Windows 32-bit καλύπτονται στην έκδοση Tools 12.4.9 ως μέρος του πακέτου 12.5.4.
Η CISA συνιστά την άμεση εφαρμογή των διορθώσεων των προμηθευτών, ενώ οι ομοσπονδιακές υπηρεσίες cloud καλούνται, επίσης, να τηρήσουν το Binding Operational Directive (BOD) 22-01. Οι οργανισμοί που δεν μπορούν να εφαρμόσουν διορθώσεις θα πρέπει να εξετάσουν το ενδεχόμενο διακοπής της χρήσης των ευάλωτων προϊόντων.

Αυτό το περιστατικό υπογραμμίζει τη συνεχή στόχευση των πλατφορμών virtualization, που τροφοδοτούν μεγάλο μέρος των σημερινών υβριδικών IT τοπίων.
Δείτε επίσης: Η CISA προειδοποιεί για ευπάθειες στην πλατφόρμα DELMIA Apriso
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η Broadcom απέδωσε τα εύσημα στον Maxime Thiebaut της NVISO για την ανακάλυψη και αναφορά της ευπάθειας, τονίζοντας το ρόλο της συνεργατικής έρευνας ασφάλειας.
Καθώς οι εκστρατείες ransomware εκμεταλλεύονται όλο και περισσότερο τέτοιες ευπάθειες, οι επιχειρήσεις πρέπει να δώσουν προτεραιότητα στη διαχείριση ευπαθειών. Με την εκμετάλλευση επιβεβαιωμένη, τα μη ενημερωμένα συστήματα παραμένουν κύριοι στόχοι· η καθυστέρηση δράσης θα μπορούσε να οδηγήσει σε σοβαρές λειτουργικές διαταραχές.
