RCE und XSS Lücken in Broadcom ESXi und vCenter Server behoben

VMware hat ein wichtiges Sicherheitsupdate veröffentlicht, das mehrere Schwachstellen in VMware ESXi, vCenter Server, Workstation und Fusion adressiert. Unter der Advisory-ID VMSA-2025-0010 wurden insgesamt vier CVEs veröffentlicht, deren Schweregrade von moderat bis hoch reichen (CVSSv3 Scores zwischen 4.3 und 8.8).

Besonders kritisch ist eine authentifizierte Command-Execution-Schwachstelle im VMware vCenter Server (CVE-2025-41225, CVSS 8.8), die Angreifern mit entsprechenden Rechten ermöglicht, beliebige Befehle auf betroffenen Systemen auszuführen. Weitere Lücken betreffen Denial-of-Service-Attacken (CVE-2025-41226, CVE-2025-41227) sowie eine reflektierte Cross-Site-Scripting-Schwachstelle (CVE-2025-41228), welche das Abfangen von Cookies oder Umleiten auf bösartige Webseiten ermöglicht.

Betroffen sind neben ESXi und vCenter Server auch VMware Workstation, Fusion sowie VMware Cloud Foundation und Telco Cloud-Infrastrukturen. Da keine Workarounds verfügbar sind, empfiehlt VMware dringend, die bereitgestellten Updates umgehend einzuspielen. Genauere Informationen zu betroffenen Versionen und Updates sind im VMware Security Advisory VMSA-2025-0010 sowie in den dazugehörigen Release Notes zu finden.

Related Posts

Aktiv ausgenutzte Schwachstellen in IOS XE SD-WAN und Catalyst SD-WAN Manager

Paketfilterung-Bypass in Cisco IOS XE SD-WAN (CVE-2025-20221) Cisco warnt vor einer mittelschweren Sicherheitslücke (CVSS 5.3), die es einem entfernten, nicht authentifizierten Angreifer ermöglichen kann, Layer-3- und Layer-4-Traffic-Filter zu umgehen. Betroffen sind:

Read More

Kritische Tomcat Lücke umgeht Rewrite Constraints

In Apache Tomcat wurde eine kritische Sicherheitslücke (CVE-2025-31651) festgestellt, bei der schlecht konfigurierte Rewrite-Regeln umgangen werden können. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.5, 10.1.0-M1 bis 10.1.39 und 9.0.0-M1 bis 9.0.102. Ein Angreifer kann eine speziell präparierte HTTP-Anfrage senden, die bestehende Rewrite-Constraints unberücksichtigt lässt und dadurch Zugang zu eigentlich geschützten Ressourcen ermöglicht. Während bislang keine öffentlichen Exploits bekannt sind, bewertet die Apache Software Foundation die Lücke mit einem CVSS Base Score von 9.8 als „kritisch“. Nutzer müssen zeitnah auf Tomcat 11.0.6 bzw. höher, 10.1.40 bzw. höher oder 9.0.104 bzw. höher upgraden, um die Schwachstelle zu schließen . Zusätzlich sollten Rewrite-Regel-Konfigurationen überprüft und gegebenenfalls vereinfacht werden sowie Web Application Firewalls eingesetzt werden, um unautorisierte Anfragen bereits auf Netzwerkebene abzufangen.

Read More

F5 patcht kritische Schwachstellen in BIG-IP und F5OS Produkten

Am 7. Mai 2025 veröffentlichte F5 die vierteljährliche Sicherheitsbenachrichtigung (Quarterly Security Notification, QSN) mit mehreren kritischen Schwachstellen in BIG-IP- und F5OS-Produkten. Betroffen sind unter anderem die Komponenten iControl REST, HTTP/2, SIP ALG und TMM. Einige dieser Schwachstellen ermöglichen es Angreifern, Denial-of-Service-Angriffe durchzuführen oder Schadcode auszuführen.

Read More