BDU:2025-12560 (CVE-2025-41250) — уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server

По данным БДУ ФСТЭК России, по состоянию на 07.10.2025.

Высокий — 8.5/10 Устранена

Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность и доступность защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: VMware Cloud Foundation (Broadcom) — версии до 9.0.1.0, до 5.2.2, до 7.0 U3w; VMware vCenter Server (Broadcom) — версии до 8.0 U3g, до 7.0 U3w; VMware Telco Cloud Infrastructure (Broadcom) — версии до KB411508; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: support.broadcom.com

Сведения об уязвимости

Идентификаторы BDU:2025-12560 · CVE-2025-41250
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.5; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на целостность, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server, связанная с непринятием мер по чистке данных на управляющем уровне, позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации
Даты Опубликована: 07.10.2025 · Обновлена ФСТЭК: 07.10.2025 · Выявлена: 29.09.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • VMware Cloud Foundation (Broadcom) — версии до 9.0.1.0, до 5.2.2, до 7.0 U3w · сетевое программное средство
  • VMware vCenter Server (Broadcom) — версии до 8.0 U3g, до 7.0 U3w · ПО виртуализации/ПО виртуального программно-аппаратного средства
  • VMware Telco Cloud Infrastructure (Broadcom) — до KB411508 · прикладное ПО информационных систем
  • VMware Telco Cloud Platform (Broadcom) — до KB411508 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: