永久ライセンスユーザーに広がる不安
ハッキング大会でVMwareの脆弱性が露呈 ESXiでは“初の侵害報告”も
企業の仮想化インフラの中核を担うVMware製品に関して、ハッキングコンテストで攻撃が成功した他、複数の脆弱性が報告された。Broadcomによるサポート方針の転換も重なり、企業ユーザーの間では不安の声が高まる。
VMwareの仮想化製品群を手掛けるBroadcomのセキュリティチームは、2025年5月にベルリンで開催されたハッキングコンテスト「Pwn2Own」において、VMwareのハイパーバイザー製品に対する3件の攻撃が成功したことを認めた。同月には別の脆弱(ぜいじゃく)性が明らかになっており、VMware製品の運用を続けるユーザー企業にとっての不安感が高まりつつある。
ハッキング大会で露呈したVMwareの脆弱性
併せて読みたいお薦め記事
VMwareの脆弱性問題
Pwn2Ownでは、セキュリティサービス企業Star Labsに所属するセキュリティ研究者グエン・ホアン・タック氏が、VMwareのハイパーバイザー「VMware ESXi」の攻撃に成功した。「Pwn2Ownの歴史において、VMware ESXiが実際に侵害されたのは今回が初めてだ」と、BroadcomのVMware Cloud Foundation部門の製品セキュリティおよびインシデント対応チームのプラビーン・シン氏とモンティ・アイゼルマン氏は、公式Webサイトで述べた。
セキュリティメディア「Cybersecurity Boardroom」を運営するボブ・カーバー氏は、「2007年に始まるPwn2Ownの歴史の中で、ハイパーバイザーの攻撃に成功したのは今回が初めてだ」と説明する。ハッカーは単一の整数オーバーフロー攻撃を成功させることができた。整数オーバーフローとは、コンピュータが扱える最大値を超える整数を与えることで発生する脆弱性だ。
攻撃的セキュリティ企業REverse Tacticsの最高技術責任者(CTO)であるコランタン・バイエ氏も、2つの脆弱性を連鎖させることによってVMware ESXiを侵害した。シン氏とアイゼルマン氏によれば、このうち1件の脆弱性は既知のものだった。同日には、セキュリティサービス企業Synacktivに所属するセキュリティ専門家トマ・ブゼラール氏とエティエンヌ・エリュイ・ラフォン氏が、VMwareの仮想化ソフトウェア「VMware Workstation」の攻撃に成功している。
2025年5月には、クラウドサービス一元管理ツール「VMware Aria Automation」に影響を与える脆弱性「CVE-2025-22249」が発表された。ベルギーのサイバーセキュリティ機関Centre for Cybersecurity Belgiumはこの脆弱性について、VMware製品の管理者が悪意のあるURLリンクをクリックするといったフィッシング攻撃を通じて、悪用される可能性があると警告している。
同機関の説明によると、VMware Aria Automationにログインした状態で悪意あるリンクをクリックすると、攻撃者がそのアカウントを完全に制御できるようになり、そのユーザーが持つ全ての権限を行使できてしまう。VMwareユーザーには直ちにパッチ(修正プログラム)を適用するよう呼び掛けた。
Broadcomは既に、VMware Aria Automationのバージョン8.18.xおよびクラウド構築用製品群「VMware Cloud Foundation」(VCF)のバージョン5.xと4.xに対してパッチを提供している。だが一時的に被害を防ぐための代替的な回避策がない場合、古いバージョンのユーザーはリスクにさらされる可能性がある。
Broadcomは、永久ライセンスを利用しているVMwareユーザーに対し、サポート契約終了に関する通知を送付しており、一部のユーザーはパッチ適用やアップデートに関しても不透明な状況に置かれている。
翻訳・編集協力:雨輝ITラボ(株式会社リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー