Исследователи из NVISO выявили в VMware недокументированную уязвимость под идентификатором CVE-2025-41244, которая позволяет злоумышленнику эскалировать свои привилегии до системного уровня без дополнительной аутентификации. Уязвимость затрагивает компоненты виртуализации и может быть использована как часть сложной цепочки атак для проникновения и закрепления в инфраструктуре.
Дыра встроена в механизм управления именами сущностей (namespace resolution) в сервисах VMware, что позволяет манипулировать путями доступа и подменять объекты. Это даёт возможность обойти кроссплатформенные проверки и запустить вредоносные процессы как «доверенные».
Хотя эксплуатация CVE-2025-41244 требует определённых условий доступа, сам факт возможности повысить привилегии делает её опасной. Эксперты NVISO уже проинформировали VMware, и продолжают поиски решения проблемы.
Совладельцам инфраструктур VMware рекомендуется до выхода патча ограничить права доступа к сервисам управления виртуальными машинами и мониторить подозрительные изменения в namespace-конфигурациях.