BDU:2025-08590 (CVE-2025-41236) — уязвимость виртуального сетевого адаптера VMXNET3 программных продуктов VMware ESXi, Workstation, Fusion, Cloud Foundation

По данным БДУ ФСТЭК России, по состоянию на 16.07.2025.

Критический — 9.3/10 Устранена

Уязвимость виртуального сетевого адаптера VMXNET3 программных продуктов VMware ESXi, Workstation, Fusion, Cloud Foundation связана с записью за границами буфера. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: VMware ESXi (Broadcom) — версии до ESXi80U3f-24784735, до ESXi80U2e-24789317, до ESXi70U3w-24784741; VMWare Workstation (Broadcom) — версии до 17.6.4; VMware Fusion (Broadcom) — версии до 13.6.4; и ещё 3 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: support.broadcom.com

Сведения об уязвимости

Идентификаторы BDU:2025-08590 · CVE-2025-41236
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.3; CVSS 2.0 — 7.2)
Вектор CVSS 3.1 AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость виртуального сетевого адаптера VMXNET3 программных продуктов VMware ESXi, Workstation, Fusion, Cloud Foundation, связанная с записью за границами буфера, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 16.07.2025 · Обновлена ФСТЭК: 16.07.2025 · Выявлена: 15.07.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • VMware ESXi (Broadcom) — версии до ESXi80U3f-24784735, до ESXi80U2e-24789317, до ESXi70U3w-24784741 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • VMWare Workstation (Broadcom) — до 17.6.4 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • VMware Fusion (Broadcom) — до 13.6.4 · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • VMware Cloud Foundation (Broadcom) — версии до ESXi80U3f-24784735, до ESXi70U3w-24784741 · сетевое программное средство
  • VMware Telco Cloud Platform (Broadcom) — версии до ESXi80U3f-24784735, до ESXi70U3w-24784741 · прикладное ПО информационных систем
  • VMware Telco Cloud Infrastructure (Broadcom) — до ESXi70U3w-24784741 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: