[TLP:CLEAR] VMware opravuje vysoce závažnou zranitelnost

VMware verzí 8.18.1 patch 2 opravuje zranitelnost v produktech VMware Aria Automation a VMware Telco Cloud Platform [1]. V případě VMware Cloud Foundation postupujte dle KB394224 [2].

VMware Aria Automation, VMware Cloud Foundation, VMware Telco Cloud Platform - XSS (CVE-2025-22249) CVSS 8.2 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ověřování vstupů umožněno odcizit přístupový token přihlášeného uživatele tím, že uživatele přiměje kliknout na škodlivě vytvořený odkaz [1].

Zranitelnost se nachází v produktech:

  • VMware Aria Automation ve verzích >=8.18.0 AND <8.18.1patch2
  • VMware Cloud Foundation
  • VMware Telco Cloud Platform ve verzích >=5.0 AND <8.18.1patch2

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 12. 5. 2025.


Za CESNET-CERTS Michaela Jarošová dne 14. 5. 2025.

CESNET CERTS Logo