跳到主要内容

高危

VMware Tools和VMware Aria Operations权限提升漏洞

2025-09-29 16:09:51 公开 ,2026-03-04 03:34:23 更新

  • 勒索软件漏洞
  • CISA KEV
  • 关键漏洞
  • 本地
  • 开源组件漏洞
  • 公开PoC
  • CNVD人工智能漏洞
CWEs:
CWE-267 (Privilege Defined With Unsafe Actions)
CAPEC:
CAPEC-58 (Restful Privilege Elevation) CAPEC-634 (Probe Audio and Video Peripherals) CAPEC-637 (Collect Data from Clipboard) CAPEC-643 (Identify Shared Files/Directories on System) CAPEC-648 (Collect Data from Screen Capture)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-10-30 11:56:00

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
通用型漏洞
漏洞描述
VMware Aria Operations和 VMware Tools存在本地权限升级漏洞。具有非管理员权限的恶意本地用户,如果能够访问安装了VMware Tools并且由启用SDMP的 Aria Operations管理的虚拟机,可能会利用此漏洞将同一虚拟机上的权限升级至root。
修复建议
厂商已提供漏洞修复方案,请及时关注厂商更新: http://support.broadcom.com/group/ecx/support-content-view/-/support-content/Security%20Advisories/VMSA-2025-0015--VMware-Aria-Operations-and-VMware-Tools-updates-address-multiple-vulnerabilities--CVE-2025-41244-CVE-2025-41245--CVE-2025-41246-/36149

参考链接