Vulnerabilidades de VMware Aria Operations
El 24 de febrero de 2026, Broadcom publicó un aviso de seguridad crítico que aborda tres vulnerabilidades distintas en VMware Aria Operations. Estas fallas, que abarcan desde la inyección de comandos hasta la escalada de privilegios, pueden comprometer la confidencialidad, la integridad y el control administrativo de los sistemas afectados. Se requiere la aplicación inmediata de parches para evitar una vulneración generalizada de la infraestructura
¿Cúal es la amenaza?
Se han identificado tres vulnerabilidades en VMware Aria Operations:
CVE‑2026-22720 JavaScript
CVE‑2026-22719 (RCE)
CVE‑2026-22721 Vulnerabilidad local
Componentes afectados
- VMware Aria Operations (todas las versiones 8.x anteriores a 8.18.6)
- Paquetes de VMware Cloud Foundation Operations y Aria (versiones anteriores a 9.0.2.0)
- Variantes de VMware Telco Cloud Platform y Telco Cloud Infrastructure que ejecutan versiones de Aria Operations anteriores a las versiones corregidas
¿Por qué es digno de mención?
No se ha informado públicamente de ninguna explotación generalizada, pero Aria Operations suele ejecutarse con privilegios de sistema de alto nivel. Un ataque exitoso podría permitir la ejecución de código arbitrario, la instalación de puertas traseras persistentes o el desplazamiento lateral a través del entorno virtualizado.
¿Cuál es la exposición o riesgo?
Aria Operations es un componente fundamental del plano de gestión. Su vulnerabilidad proporciona a los atacantes una vía de acceso a la pila más amplia de VMware Cloud Foundation. En entornos de nube de telecomunicaciones, estas vulnerabilidades podrían interrumpir los servicios principales de 5G o interferir con las configuraciones de segmentación de red. Los atacantes también podrían alterar las métricas de rendimiento para ocultar otras actividades maliciosas o extraer metadatos de configuración confidenciales.
Recomendaciones
- VMware Aria Operations: Actualice a 8.18.6 o posterior.
- VMware Cloud Foundation: actualice a 9.0.2.0 o posterior.
- Plataforma/infraestructura en nube de telecomunicaciones: aplique los parches correspondientes como se describe en KB428241.
- Asegúrese de que Aria Operations esté aislado en una red de administración restringida y no esté expuesto a Internet público.