VMware ha emitido un aviso de seguridad crítico, advirtiendo a los clientes que se están explotando activamente tres vulnerabilidades de día cero.
Las vulnerabilidades varían de importantes a graves en niveles de gravedad, y afectan a los productos VMware ESXi, Workstation y Fusion.
El Centro de Inteligencia de Amenazas de Microsoft informó sobre las fallas a la empresa de software en la nube.
Se ha instado a los clientes de los productos afectados a que apliquen actualizaciones de inmediato para remediar las vulnerabilidades, sin soluciones alternativas disponibles.
No se han proporcionado detalles sobre la identidad de los actores de amenazas que están explotando los días cero.
La primera vulnerabilidad detallada en el aviso del 4 de marzo es CVE-2025-22224, un problema de desbordamiento de pila al que se le asignó una puntuación base CVSS grave de 9,3.
VMware ESXi y Workstation contienen la vulnerabilidad TOCTOU (Time-of-Check Time-of-Use) que conduce a una escritura fuera de los límites.
VMware dijo que un actor malintencionado con privilegios administrativos locales en una máquina virtual puede explotar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host. VMX es un proceso que se ejecuta en el VMkernel que es responsable de manejar la entrada/salida a dispositivos que no son críticos para el rendimiento.
La segunda vulnerabilidad que se está explotando activamente es una falla de escritura arbitraria contenida en el producto VMware ESXi, CVE-2025-22225. Se le ha asignado una importante puntuación base CVSS de 8,2.
Un actor malintencionado con privilegios dentro del proceso VMX puede desencadenar una escritura arbitraria en el kernel que lleve a un escape del entorno aislado.
La falla final que se menciona en el aviso, CVE-2025-22226, es una vulnerabilidad de divulgación de información en VMware ESXi, Workstation y Fusion. Es causada por una lectura fuera de límites en HGFS.
VMware advirtió que un actor malintencionado con privilegios administrativos en una máquina virtual podría explotar este problema para filtrar memoria del proceso vmx.
La vulnerabilidad ha sido asignada como importante, con una puntuación CVSS de 7,1.
El último aviso surge tras una amplia búsqueda de vulnerabilidades en productos de software durante el año pasado, lo que permitió a los actores de amenazas comprometer a varias organizaciones.
Esto incluye a actores patrocinados por el estado chino, que explotaron en gran medida múltiples vulnerabilidades de Ivanti en 2024.
Se ha observado que varios grupos de ransomware, incluidos Helldown y Play, atacan entornos VMware para obtener acceso inicial a sistemas y datos empresariales críticos.