ProduktVMware Cloud Foundation – wersje wcześniejsze niż 9.1.0.0
VMware vSphere Foundation – wersje wcześniejsze niż 9.1.0.0
VMware Cloud Foundation – wersje wcześniejsze niż 9.0.2.0 EP2
VMware vSphere Foundation – wersje wcześniejsze niż 9.0.2.0 EP2
VMware Aria Operations – wersje wcześniejsze niż 8.18.7
VMware Aria Operations – wersje wcześniejsze niż 8.18.6
VMware Cloud Foundation – wersje wcześniejsze niż 5.x
VMware Telco Cloud Platform – wersje wcześniejsze niż 5.x
Numer CVECVE-2026-41722
Krytyczność8.0/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
OpisTo luka w zabezpieczeniach typu „storage cross-site scripting” (XSS) w oprogramowaniu VMware Cloud Foundation Operations, która umożliwia uwierzytelnionemu użytkownikowi wstrzyknięcie złośliwego kodu JavaScript do zasad, widoków lub widżetów tekstowych. Złośliwy skrypt jest zapisywany i uruchamiany w przeglądarce administratora podczas przeglądania zainfekowanej zawartości. Może to doprowadzić do przejęcia sesji i nieautoryzowanych działań administracyjnych wykonywanych w imieniu ofiary.
  
Numer CVECVE-2026-41723
Krytyczność8.0/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
OpisTa luka w zabezpieczeniach jest również problemem typu „przechowywany XSS” spowodowanym niewystarczającą walidacją danych wejściowych w obiektach tworzonych przez użytkownika. Atakujący z uprawnieniami do tworzenia zasad, widoków lub widżetów może wstrzyknąć skrypty uruchamiane w sesjach innych użytkowników. Może to skutkować eskalacją uprawnień, dostępem do poufnych danych i wykonywaniem operacji administracyjnych.
  
Numer CVECVE-2026-41724
Krytyczność8.0/10
CVSSAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
OpisTo kolejna luka w zabezpieczeniach XSS, która umożliwia ciągłe wstrzykiwanie złośliwych skryptów do środowiska VMware. Uruchomiony w sesji administratora skrypt może wykonywać czynności wymagające uprawnień bez dodatkowego uwierzytelniania. Skutki obejmują zmiany konfiguracji, ujawnienie danych i potencjalne całkowite naruszenie bezpieczeństwa systemu.
  
AktualizacjaTAK
Linkhttps://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37513