Broadcom opublikował biuletyn VMSA-2026-0005, w którym załatał siedem luk w oprogramowaniu VMware Avi Load Balancer 1. Najpoważniejsza z nich, oznaczona identyfikatorem CVE-2026-47865, otrzymała ocenę 9.8 w skali CVSS 2. Umożliwia ona atakującemu z dostępem do sieci całkowite obejście uwierzytelniania i uzyskanie dostępu do płaszczyzny kontrolnej systemu 3 4.

TL;DR

  • Produkt: VMware Avi Load Balancer (obecnie część portfolio Broadcom).
  • Wektor: Zdalne obejście uwierzytelniania przez sieć, bez potrzeby posiadania jakichkolwiek poświadczeń.
  • Identyfikator: CVE-2026-47865, ocena CVSS 9.8 (Krytyczna).
  • Wskaźniki kompromitacji: Brak publicznych IoC (Indicators of Compromise). Rekomendujemy analizę logów dostępowych do panelu zarządzania Avi.
  • Kogo dotyczy: Organizacje korzystające z podatnych wersji VMware Avi. W Polsce dotyczy to szczególnie firm z sektora finansowego, e-commerce i dostawców usług chmurowych, gdzie load balancery są krytycznym elementem infrastruktury.
  • Pierwszy ruch: Identyfikacja podatnych instancji i natychmiastowa instalacja udostępnionych przez producenta poprawek.

Wektor ataku

Luka CVE-2026-47865 tkwi w mechanizmie uwierzytelniania VMware Avi Load Balancer 5. Błąd logiczny w oprogramowaniu pozwala na całkowite pominięcie procesu logowania 6. Do eksploitacji wymagany jest jedynie dostęp sieciowy do podatnej instancji 7. Atakujący nie potrzebuje żadnych wcześniejszych uprawnień ani poświadczeń, ponieważ sama luka jest obejściem mechanizmu autoryzacji 8.

Celem jest płaszczyzna kontrolna (Control Plane) load balancera. To cel o wysokiej wartości, ponieważ zarządza krytycznym ruchem aplikacyjnym w organizacji 9. Przejęcie kontroli nad takim komponentem w polskiej firmie z sektora finansowego mogłoby pozwolić na przekierowanie ruchu, przechwycenie danych lub całkowite sparaliżowanie usług. Biuletyn VMSA-2026-0005, opublikowany 18 lipca 2026, zawiera poprawki na łącznie siedem podatności 10 1. Poza główną luką, załatano również:

W momencie publikacji analizy nie zaobserwowaliśmy publicznie dostępnego kodu PoC (Proof of Concept) 15. Nie ma również potwierdzonych przypadków aktywnego wykorzystania luki w atakach 16.

Wskaźniki kompromitacji

Na ten moment nie są znane publiczne wskaźniki kompromitacji (IoC), takie jak adresy IP serwerów C2 (Command and Control) czy hashe złośliwego oprogramowania. Rekomendujemy proaktywne monitorowanie logów dostępowych do panelu zarządzania VMware Avi. Warto szukać wszelkich nietypowych lub nieautoryzowanych prób logowania, szczególnie pochodzących z nieoczekiwanych adresów IP.

Co zrobić w 24-48h

Broadcom nie udostępnił żadnych metod obejścia problemu 17 18. Jedyną skuteczną metodą obrony jest natychmiastowa aktualizacja oprogramowania 19.

Zalecane wersje zawierające poprawki:

  • Dla najnowszej gałęzi, rekomendowana jest aktualizacja do wersji 32.1.2 20.
  • Użytkownicy wersji 31.x powinni zaktualizować system do 31.2.2-2p3 21 22.
  • Dla gałęzi 30.x i 22.x, właściwą wersją jest 30.2.7 23 24 22.

Jako dodatkowy środek zaradczy zalecamy ograniczenie dostępu sieciowego do interfejsu zarządzania Avi Load Balancer. Dostęp powinien być możliwy wyłącznie z zaufanych, wewnętrznych segmentów sieci (tzw. jump-hosty lub bastiony).

Dla polskich podmiotów kluczowych i ważnych, które podlegają pod dyrektywę NIS2, taka luka w krytycznym komponencie infrastruktury wymaga nie tylko natychmiastowej reakcji, ale również odpowiedniego udokumentowania procesu zarządzania podatnością.

Powyższe kroki stanowią zalecane podejście w odpowiedzi na alert. Nie zastępują one pełnej analizy ryzyka w konkretnym środowisku ani konsultacji z wewnętrznym lub zewnętrznym zespołem bezpieczeństwa.

Atrybucja

Broadcom poinformował, że wszystkie siedem luk zostało zgłoszonych w sposób odpowiedzialny i prywatny 25. W biuletynie bezpieczeństwa podziękowano za współpracę dwóm badaczom: Filipowi Waeytensowi z NATO NCIS oraz Lang Khuong Duy z Viettel IDC 26.

Źródła

Zobacz też

Przypisy

  1. Broadcom załatał siedem luk w VMware Avi Load Balancer w ramach biuletynu VMSA-2026-0005. — securityonline.info › vmware avi load balancer cve 2026 47865 2

  2. CVE-2026-47865 jest najbardziej poważną z tych luk. — securityonline.info › vmware avi load balancer cve 2026 47865

  3. VMware Avi Load Balancer zawiera lukę umożliwiającą obejście uwierzytelniania (authentication bypass vulnerability). — nvd.nist.gov › CVE 2026 47865

  4. Złośliwy użytkownik z dostępem do sieci może uzyskać dostęp do płaszczyzny kontrolnej Avi (Avi Control plane) poprzez obejście mechanizmu uwierzytelniania. — nvd.nist.gov › CVE 2026 47865

  5. Podstawą tej luki jest mechanizm uwierzytelniania VMware Avi Load Balancer. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  6. Luka oznacza, że system nieprawidłowo waliduje dane uwierzytelniające użytkownika lub tokeny sesji, lub zawiera błąd logiczny pozwalający atakującemu na całkowite obejście procesu logowania. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  7. Wykorzystanie CVE-2026-47865 wymaga dostępu sieciowego do podatnej instancji Avi Load Balancer. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  8. Nie jest wymagane wcześniejsze uwierzytelnienie, ponieważ sama luka jest obejściem uwierzytelniania. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  9. Load balancer znajduje się przed krytycznym ruchem aplikacji, co czyni jego płaszczyznę kontrolną celem o wysokiej wartości. — securityonline.info › vmware avi load balancer cve 2026 47865

  10. Luka CVE-2026-47865 została opublikowana 18 lipca 2026 roku. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  11. Druga luka obejścia uwierzytelniania, CVE-2026-47866 (CVSS 8.3), ujawnia ograniczony podzbiór płaszczyzny kontrolnej. — securityonline.info › vmware avi load balancer cve 2026 47865

  12. Biuletyn naprawia również dwa błędy zdalnego wykonania kodu: CVE-2026-47867 (CVSS 8.7) i CVE-2026-47869 (CVSS 8.7). — securityonline.info › vmware avi load balancer cve 2026 47865

  13. CVE-2026-47868 (CVSS 7.8) i CVE-2026-47870 (CVSS 7.1) dotyczą eskalacji uprawnień. — securityonline.info › vmware avi load balancer cve 2026 47865

  14. CVE-2026-47871 (CVSS 8.8) to luka typu directory traversal. — securityonline.info › vmware avi load balancer cve 2026 47865

  15. W momencie pisania, nie ma publicznego PoC (Proof of Concept) dla tej luki. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  16. Nie potwierdzono wykorzystania luk w środowisku produkcyjnym ani publicznych PoC w momencie zgłoszenia. — securityonline.info › vmware avi load balancer cve 2026 47865

  17. Nie istnieją żadne obejścia dla tej luki, więc jedyną obroną jest załatanie. — securityonline.info › vmware avi load balancer cve 2026 47865

  18. Broadcom nie dostarcza obejść, więc administratorzy muszą zaktualizować Avi Controller. — securityonline.info › vmware avi load balancer cve 2026 47865

  19. VMware wydało poprawki dla dotkniętych wersji. — thehackerwire.com › vmware avi load balancer authentication bypass c…

  20. Zalecaną naprawioną wersją jest 32.1.2. — securityonline.info › vmware avi load balancer cve 2026 47865

  21. Luka została naprawiona w wersji 31.2.2-2p3. — nvd.nist.gov › CVE 2026 47865

  22. Starsze gałęzie powinny zostać zaktualizowane do 31.2.2-2p3 lub 30.2.7, w zależności od używanej wersji. — securityonline.info › vmware avi load balancer cve 2026 47865 2

  23. Luka została naprawiona w wersji 30.2.7. — nvd.nist.gov › CVE 2026 47865

  24. Wersje 22.1.1 do 22.1.7 zostały naprawione w wersji 30.2.7. — nvd.nist.gov › CVE 2026 47865

  25. Broadcom stwierdza, że luki zostały zgłoszone prywatnie. — securityonline.info › vmware avi load balancer cve 2026 47865

  26. Broadcom podziękował Filipowi Waeytensowi (NATO NCIS) i Lang Khuong Duy (Viettel IDC) za zgłoszenie problemów. — securityonline.info › vmware avi load balancer cve 2026 47865