Broadcom corrige deux failles critiques dans VMware vCenter permettant de prendre le contrôle du serveur sans authentification

VMware publie l'avis VMSA-2025-0016 : correctifs pour les vulnérabilités « importantes » dans vCenter et NSX (CVE-2025-41250/41251/41252)

Broadcom a publié l’une des mises à jour de sécurité les plus importantes de l’année concernant l’écosystème VMware. La société a corrigé affectant VMware ESX, vCenter, Workstation et Fusion. Parmi elles, qui pourraient permettre à un attaquant distant de . Aucune solution de mitigation n’est disponible à ce stade, il est donc fortement recommandé d’appliquer les correctifs dans les plus brefs délais.

  • Broadcom corrige cinq vulnérabilités dans vCenter, ESX, Workstation et Fusion.
  • Deux failles critiques (CVSS 9,8) permettent de compromettre vCenter depuis le réseau.
  • Absence de solutions temporaires : la seule défense est l’installation immédiate des correctifs.
  • Une troisième vulnérabilité critique concerne ESX et pourrait permettre une évasion d’une machine virtuelle vers l’hôte dans des conditions spécifiques.
  • VMware Cloud Foundation et vSphere Foundation bénéficient également de mises à jour de sécurité.

Les vulnérabilités ont été publiées sous l’alerte , qui concerne pratiquement toute la gamme de produits de virtualisation de Broadcom. Bien que certaines nécessitent des privilèges préalables ou ciblent des scénarios précis, celles liées à sont particulièrement préoccupantes en raison de leur impact potentiel sur l’infrastructure de gestion des environnements VMware.

Le risque principal réside dans vCenter

La première vulnérabilité, , concerne le et introduit un .

Selon Broadcom, un attaquant ayant accès au réseau vers le serveur pourrait exploiter cette faille pour éviter le processus normal d’authentification et accéder au système sans autorisation.

L’entreprise lui attribue une note , la plus élevée dans ce bulletin de sécurité.

La seconde vulnérabilité critique, , cible le .

Il s’agit d’une vulnérabilité de pouvant permettre l’, également évaluée à .

Pour les deux cas, Broadcom confirme qu’.

La seule recommandation consiste à installer les versions corrigées de vCenter.

Les versions concernées pour les branches supportées sont :

Les clients de doivent appliquer le correctif correspondant, tandis que les plateformes Telco Cloud disposent d’updates spécifiques via la KB449886.

Une vulnérabilité dans ESX pouvant permettre une évasion de machine virtuelle

La troisième vulnérabilité majeure est .

Elle concerne l’adaptateur réseau virtuel , très utilisé dans les machines virtuelles VMware.

Broadcom décrit une faille d’écriture hors limites () avec une notation .

Contrairement aux vulnérabilités de vCenter, celle-ci ne peut pas être exploitée à distance depuis Internet.

L’attaquant doit disposer au préalable de configurée avec un adaptateur .

Dans ce cas, il pourrait exécuter du code sur l’, brisant l’isolement entre la machine virtuelle et l’hyperviseur.

Ce type de vulnérabilités est particulièrement critique dans les fournisseurs cloud et environnements multi-locataires, où la séparation entre clients dépend de l’isolation assurée par l’hyperviseur.

Les machines virtuelles utilisant d’autres adaptateurs réseau virtualisés ne sont pas affectées.

Broadcom corrige cette vulnérabilité par le biais de :

Des corrections également pour Workstation et Fusion

Le bulletin inclut aussi deux vulnérabilités de gravité moindre.

La première, , concerne une lecture hors limites ().

Sur ESX, elle peut provoquer une du processus hôte ou dévoiler des informations dans certaines circonstances.

Sur et , l’impact se limite à une possible divulgation d’informations.

La gravité varie selon le produit :

  • pour ESX.
  • pour Workstation et Fusion.

Les correctifs sont disponibles via :

La dernière vulnérabilité, , touche le système de journalisation des événements d’ESX.

Broadcom la classe comme une vulnérabilité de (), avec une notation .

Ce problème pourrait permettre à un administrateur d’effectuer certaines actions sans que cela soit correctement enregistré dans les journaux d’audit.

Il ne constitue pas une voie directe pour compromettre le système mais peut compliquer les enquêtes forensiques ou les audits.

Existe-t-il des attaques actives ?

Broadcom indique dans son rapport qu’il n’y a pas de preuve que ces vulnérabilités soient exploitées activement.

Les vulnérabilités ont été communiquées dans un cadre de .

Les deux vulnérabilités critiques de vCenter ont été rapportées par et , chercheurs chez .

La faille du driver a été découverte par de , lors de la compétition organisée par la .

Cela signifie que la recherche a déjà prouvé l’exploitation de cette faille dans un environnement contrôlé, avant la publication des correctifs par Broadcom.

Cependant, comme c’est souvent le cas avec des vulnérabilités critiques largement déployées, des preuves de concept publiques pourraient apparaître suite à la diffusion des correctifs.

Pourquoi ces vulnérabilités sont particulièrement sensibles

Dans de nombreuses organisations, .

Il gère notamment :

  • les hôtes ESXi ;
  • les machines virtuelles ;
  • les réseaux virtuels ;
  • le stockage ;
  • les permissions ;
  • les clusters HA ;
  • vMotion ;
  • les sauvegardes intégrées.

Compromettre vCenter pourrait donner un contrôle total sur l’environnement virtualisé.

Dans le cas de fournisseurs cloud ou de grands centres de données, l’impact potentiel pourrait s’étendre à des centaines voire des milliers de machines virtuelles.

La vulnérabilité du driver est aussi particulièrement critique car elle concerne un composant fondamental de VMware.

Bien qu’elle nécessite des privilèges administratifs dans la machine virtuelle, une faille permettant d’échapper de l’hôte vers la machine hôte est toujours considérée comme hautement prioritaire dans le domaine de la virtualisation.

Ce que doivent faire les administrateurs dès maintenant

Étant donné l’absence de solutions temporaires, la priorité est de mettre à jour rapidement les composants vulnérables.

Avant de déployer les correctifs, il est conseillé :

  • d’identifier toutes les versions de et déployées ;
  • de vérifier l’existence de serveurs d’administration secondaires ;
  • de planifier les fenêtres de maintenance ;
  • de s’assurer des sauvegardes de vCenter ;
  • d’actualiser en priorité les systèmes de gestion, puis les hôtes si nécessaire ;
  • de valider l’état de fonctionnement de HA, DRS, vMotion et des outils de supervision après mise à jour.

Les administrateurs de , et plateformes doivent consulter aussi la matrice spécifique de versions publiée par Broadcom afin d’appliquer le correctif adapté à leur environnement.

Bien que le bulletin inclut des vulnérabilités de gravité faible ou modérée, celles liées à justifient l’une des priorités majeures pour toute organisation utilisant la plateforme VMware cette année.

Questions fréquentes

Quelle vulnérabilité est la plus grave ?

Les deux vulnérabilités de ( et ) ont une notation et permettent respectivement de contourner l’authentification et d’exécuter du code à distance.

Y a-t-il une solution temporaire ?

Non. Broadcom indique explicitement qu’ pour ces vulnérabilités critiques. La seule solution est d’appliquer les correctifs.

La vulnérabilité d’ESX peut-elle être exploitée à distance ?

Pas directement. nécessite des privilèges administratifs dans une machine virtuelle utilisant l’adaptateur .

Quels produits sont affectés ?

L’alerte concerne , , , , , , , et .

le dernier