| Produkt | VMware Cloud Foundation – wersje wcześniejsze niż 9.1.0.0 VMware vSphere Foundation – wersje wcześniejsze niż 9.1.0.0 VMware Cloud Foundation – wersje wcześniejsze niż 9.0.2.0 EP2 VMware vSphere Foundation – wersje wcześniejsze niż 9.0.2.0 EP2 VMware Aria Operations – wersje wcześniejsze niż 8.18.7 VMware Aria Operations – wersje wcześniejsze niż 8.18.6 VMware Cloud Foundation – wersje wcześniejsze niż 5.x VMware Telco Cloud Platform – wersje wcześniejsze niż 5.x |
| Numer CVE | CVE-2026-41722 |
| Krytyczność | 8.0/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
| Opis | To luka w zabezpieczeniach typu „storage cross-site scripting” (XSS) w oprogramowaniu VMware Cloud Foundation Operations, która umożliwia uwierzytelnionemu użytkownikowi wstrzyknięcie złośliwego kodu JavaScript do zasad, widoków lub widżetów tekstowych. Złośliwy skrypt jest zapisywany i uruchamiany w przeglądarce administratora podczas przeglądania zainfekowanej zawartości. Może to doprowadzić do przejęcia sesji i nieautoryzowanych działań administracyjnych wykonywanych w imieniu ofiary. |
| Numer CVE | CVE-2026-41723 |
| Krytyczność | 8.0/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
| Opis | Ta luka w zabezpieczeniach jest również problemem typu „przechowywany XSS” spowodowanym niewystarczającą walidacją danych wejściowych w obiektach tworzonych przez użytkownika. Atakujący z uprawnieniami do tworzenia zasad, widoków lub widżetów może wstrzyknąć skrypty uruchamiane w sesjach innych użytkowników. Może to skutkować eskalacją uprawnień, dostępem do poufnych danych i wykonywaniem operacji administracyjnych. |
| Numer CVE | CVE-2026-41724 |
| Krytyczność | 8.0/10 |
| CVSS | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
| Opis | To kolejna luka w zabezpieczeniach XSS, która umożliwia ciągłe wstrzykiwanie złośliwych skryptów do środowiska VMware. Uruchomiony w sesji administratora skrypt może wykonywać czynności wymagające uprawnień bez dodatkowego uwierzytelniania. Skutki obejmują zmiany konfiguracji, ujawnienie danych i potencjalne całkowite naruszenie bezpieczeństwa systemu. |
| Aktualizacja | TAK |
| Link | https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37513 |