Broadcom เตือนช่องโหว่ Authentication Bypass ใน VMware Tools for Windows

Broadcom ออกอัปเดตความปลอดภัยแก้ไขช่องโหว่ร้ายแรงใน VMware Tools for Windows ที่อาจถูกใช้เพื่อยกระดับสิทธิ์การใช้งานบน Virtual Machine

Credit: ShutterStock.com

Broadcom ได้เปิดเผยรายละเอียดช่องโหว่ความปลอดภัยระดับ High Severity ใน VMware Tools for Windows ซึ่งมีรหัส CVE-2025-22230 โดยช่องโหว่นี้เกิดจากปัญหาการควบคุมการเข้าถึงที่ไม่เหมาะสม ถูกค้นพบโดย Sergey Bliznyuk จากบริษัท Positive Technologies ผู้โจมตีที่มีสิทธิ์ระดับต่ำสามารถใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์ให้สูงขึ้นบนเครื่องเสมือน Windows โดยไม่จำเป็นต้องมีการโต้ตอบจากผู้ใช้งาน

ก่อนหน้านี้ Broadcom ได้แก้ไขช่องโหว่ Zero-day ใน VMware จำนวน 3 รายการ (CVE-2025-22224, CVE-2025-22225 และ CVE-2025-22226) ซึ่งถูกนำไปใช้โจมตีแล้ว โดยช่องโหว่เหล่านี้สามารถถูกใช้เพื่อหลบหนีออกจาก Sandbox ของ VM ได้ หลังจากการเปิดเผยช่องโหว่ดังกล่าว แพลตฟอร์มตรวจจับภัยคุกคาม Shadowserver พบว่ามีเซิร์ฟเวอร์ VMware ESXi ที่เชื่อมต่อกับอินเทอร์เน็ตและมีความเสี่ยงต่อการถูกโจมตีผ่านช่องโหว่ CVE-2025-22224 มากกว่า 37,000 เครื่อง

กลุ่มแรนซัมแวร์และแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลมักพุ่งเป้าไปที่ช่องโหว่ของ VMware เนื่องจากผลิตภัณฑ์ของ VMware ถูกใช้อย่างแพร่หลายในองค์กรต่างๆ เพื่อจัดเก็บหรือส่งข้อมูลสำคัญ เช่น ในเดือนพฤศจิกายนที่ผ่านมา Broadcom ได้เตือนว่ามีการโจมตีช่องโหว่ใน VMware vCenter Server จำนวน 2 รายการ และในเดือนมกราคม 2024 Broadcom ยังเปิดเผยว่าแฮกเกอร์จากประเทศจีนได้ใช้ช่องโหว่ Zero-day ใน vCenter Server (CVE-2023-34048) ตั้งแต่ปลายปี 2021 เพื่อติดตั้ง Backdoor VirtualPita และ VirtualPie บนระบบ ESXi ที่ได้รับผลกระทบ

ที่มา: https://www.bleepingcomputer.com/news/security/broadcom-warns-of-authentication-bypass-in-vmware-windows-tools/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Ericsson เปิดตัวโซลูชัน AI in RAN ยกระดับ 5G ไปอีกขั้นด้วยโครงข่ายที่ฝัง AI อยู่ภายใน

Ericsson เปิดตัว AI in RAN ซอฟต์แวร์แบบ Subscription ล่าสุดที่ฝัง AI ลงในแพลตฟอร์ม Radio Access Network (RAN) โดยตรง …