RCE und XSS Lücken in Broadcom ESXi und vCenter Server behoben

VMware hat ein wichtiges Sicherheitsupdate veröffentlicht, das mehrere Schwachstellen in VMware ESXi, vCenter Server, Workstation und Fusion adressiert. Unter der Advisory-ID VMSA-2025-0010 wurden insgesamt vier CVEs veröffentlicht, deren Schweregrade von moderat bis hoch reichen (CVSSv3 Scores zwischen 4.3 und 8.8).

Besonders kritisch ist eine authentifizierte Command-Execution-Schwachstelle im VMware vCenter Server (CVE-2025-41225, CVSS 8.8), die Angreifern mit entsprechenden Rechten ermöglicht, beliebige Befehle auf betroffenen Systemen auszuführen. Weitere Lücken betreffen Denial-of-Service-Attacken (CVE-2025-41226, CVE-2025-41227) sowie eine reflektierte Cross-Site-Scripting-Schwachstelle (CVE-2025-41228), welche das Abfangen von Cookies oder Umleiten auf bösartige Webseiten ermöglicht.

Betroffen sind neben ESXi und vCenter Server auch VMware Workstation, Fusion sowie VMware Cloud Foundation und Telco Cloud-Infrastrukturen. Da keine Workarounds verfügbar sind, empfiehlt VMware dringend, die bereitgestellten Updates umgehend einzuspielen. Genauere Informationen zu betroffenen Versionen und Updates sind im VMware Security Advisory VMSA-2025-0010 sowie in den dazugehörigen Release Notes zu finden.

Related Posts

Mehrere Schwachstellen in Zoom gepatcht

Zoom Video Communications hat am 13. Mai 2025 einen neuen Sicherheitshinweis veröffentlicht: Insgesamt acht Schwachstellen in verschiedenen Zoom-Anwendungen (Desktop, mobile Apps, SDKs und VDI) wurden mit mittlerem Risiko eingestuft. Betroffen sind unter anderem CVE-2025-46785, CVE-2025-30668 bis CVE-2025-30663 (CWE-20, CWE-126, CWE-476, CWE-78, CWE-362). Ein Angreifer könnte die Lücken über das Netzwerk ausnutzen, um Sicherheitsbeschränkungen zu umgehen oder DoS-Angriffe zu starten. Zoom bestätigt, dass öffentliche Exploits bislang nicht bekannt sind und empfiehlt umgehend das Einspielen der aktuellen Updates. Ein Patch steht auf der Zoom-Website bereit. Nutzer sollten ihre Clients und SDKs zeitnah aktualisieren, um Angriffe zu verhindern.

Read More

SAP Patchday im Mai 2025 schließt kritische Lücken

Am 13. Mai 2025 veröffentlichte SAP den monatlichen Security Patch Day mit insgesamt 16 neuen Security Notes und 2 Updates zu früheren Hinweisen. Kunden sollten die Patches umgehend über das SAP Support Portal einspielen, um ihre Landschaft vor möglichen Angriffen zu schützen.

Read More

Cisco warnt vor kritischer Schwachstelle in IOS XE Wireless‑Controllern (CVE‑2025‑20188)

Cisco hat am 7. Mai 2025 eine Security Advisory veröffentlicht, die eine kritische Schwachstelle (CVSS 10.0) im Out‑of‑Band AP Image‑Download‑Feature von IOS XE‑basierenden Wireless LAN Controllern beschreibt (Advisory ID cisco‑sa‑wlc‑file‑uplpd‑rHZG9UfC).

Read More