VMware ESXi, Fusion und Workstation weisen kritische Sicherheitslücken auf, die es Angreifern ermöglichen, aus virtuellen Maschinen auszubrechen. Diese werden bereits aktiv ausgenutzt.
Besonders gravierend ist eine „Time of Check – Time of Use“ (TOCTOU)-Lücke, die zu einem Heap-Überlauf führt. TOCTOU ist eine Art von Race-Condition-Sicherheitslücke. Sie entsteht, wenn zwischen der Überprüfung einer Ressource (z. B. einer Datei) und ihrer Nutzung Änderungen auftreten, die ein Angreifer ausnutzen kann. Angreifer mit Admin-Rechten in einer VM können dadurch Code im VMX-Prozess des Hosts ausführen. Eine weitere Schwachstelle ermöglicht beliebige Schreibzugriffe und damit das Verlassen der Sandbox. Zudem kann eine dritte Lücke das unbefugte Auslesen von Speicherinhalten im Host-Guest-Filesystem (HGFS) erlauben.
Sicherheitsupdates sind verfügbar für VMware ESXi 7.0, 8.0, Workstation 17.x, Fusion 13.x, Cloud Foundation 4.5.x, 5.x sowie Telco Cloud Platform 2.x–5.x und Telco Cloud Infrastructure 2.x, 3.x.
