Критическая уязвимость VMware: CVE-2025-41244 даёт эскалацию прав без подтверждения

Критическая уязвимость VMware: CVE-2025-41244 даёт эскалацию прав без подтверждения

Исследователи из NVISO выявили в VMware недокументированную уязвимость под идентификатором CVE-2025-41244, которая позволяет злоумышленнику эскалировать свои привилегии до системного уровня без дополнительной аутентификации. Уязвимость затрагивает компоненты виртуализации и может быть использована как часть сложной цепочки атак для проникновения и закрепления в инфраструктуре.

Дыра встроена в механизм управления именами сущностей (namespace resolution) в сервисах VMware, что позволяет манипулировать путями доступа и подменять объекты. Это даёт возможность обойти кроссплатформенные проверки и запустить вредоносные процессы как «доверенные».

Хотя эксплуатация CVE-2025-41244 требует определённых условий доступа, сам факт возможности повысить привилегии делает её опасной. Эксперты NVISO уже проинформировали VMware, и продолжают поиски решения проблемы.

Совладельцам инфраструктур VMware рекомендуется до выхода патча ограничить права доступа к сервисам управления виртуальными машинами и мониторить подозрительные изменения в namespace-конфигурациях.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».