VMware Avi Load Balancer: Kritische Lücke erlaubt Umgehung von Anmeldung

https://www.heise.de/rss/heise-atom.xml Hits: 101
Summary

In VMwares Avi Load Balancer haben die Entwickler mehrere Sicherheitslücken ausgebessert. Sie erreichen teils kritische Risikoeinstufungen und ermöglichen Angreifern, etwa die Authentifizierung zu umgehen. Weiterlesen nach der Anzeige Broadcom warnt in einer Sicherheitsmitteilung vor den Schwachstellen. Die gravierendste Schwachstelle ermöglicht bösartigen Akteuren mit Netzwerkzugriff auf die Avi-Controller-Oberfläche, den Authentifizierungsmechanismus zu umgehen (CVE-2026-47865, CVSS 9.8, Risiko „kritisch“). Wie genau sie das anstellen können und wo der Fehler liegt, erörtert Broadcom jedoch nicht. Eine Directory-Traversal-Schwachstelle (CVE-2026-47871, CVSS 8.8, Risiko „hoch“) bedroht ebenso wie eine Codeschmuggel-Lücke im Avi-Controller (CVE-2026-47867, CVSS 8.7, Risiko „hoch“) die Sicherheit des Load Balancers. Angemeldete Nutzer können ebenfalls auf nicht detailliertem Weg Schadcode einschleusen und ausführen (CVE-2026-47869, CVSS 8.7, Risiko „hoch“). Außerdem können Angreifer auf einige Einstellungen im Avi-Controller unbefugt zugreifen (CVE-2026-47866, CVSS 8.3, Risiko „hoch“). Nutzer mit lokalem Zugriff können zudem ihre Rechte ausweiten und Code als root-User ausführen (CVE-2026-47868, CVSS 7.8, Risiko „hoch“). Das gelingt auch bösartigen angemeldeten Nutzern aus dem Netz (CVE-2026-47870, CVSS 7.1, Risiko „hoch“). Fehlerbereinigte Softwareversionen Broadcoms Entwickler stellen Updates in mehreren Entwicklungszweigen bereit. Die Lücken schließen die VMware Avi Load Balancer 32.1.2, 31.2.2-2p3 und 30.2.7. Wer noch die verwundbaren Stände 22.1.1 bis 22.1.7 nutzt, soll auf 30.2.7 migrieren. Anfang Juni hatte Broadcom mehrere Cross-Site-Scripting-Lücken etwa in VMware Cloud Foundation und weiteren Produkten gemeldet. Sie haben jedoch als Risiko-Bewertung „nur“ die Stufe „hoch“ erreicht. Um sie zu schließen, haben die Entwickler dort aktualisierte Software verteilt. (dmk) Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, we...

First seen: 2026-07-17 11:12

Last seen: 2026-07-21 16:29