ГрамотаИБ ГрамотаИБ

BDU:2025-12421

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,8) CVSS 7.800000190734863 · AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Уязвимость функции Service Discovery Management Pack (SDMP) инструмента мониторинга виртуальной инфраструктуры VMware Aria Operations и набора утилит VMware Tools, позволяющая нарушителю повысить свои привилегии до уровня root

Соответствие зарубежным идентификаторам

CVE-2025-41244

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость функции Service Discovery Management Pack (SDMP) инструмента мониторинга виртуальной инфраструктуры VMware Aria Operations и набора утилит VMware Tools связана с небезопасным управлением привилегиями. Эксплуатация уязвимости может позволить нарушителю повысить свои привилегии до уровня root путем размещения специально сформированного вредоносного файла в директорию /tmp/httpd

Способ устранения

В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование антивирусного программного обеспечения для проверки файлов, полученных из недоверенных источников; - использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников; - использование SIEM-систем для отслеживания событий, связанных с выполнением действий с правами root; - использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей. Использование рекомендаций: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36149 Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-open-vm-tools-cve-2025-41244/?sphrase_id=1338972 Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2025:17428?lang=ru Для ОС Astra Linux: обновить пакет open-vm-tools до 2:13.0.5-1.astra.se01 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-1113SE18 Для ОС Astra Linux: обновить пакет open-vm-tools до 2:12.2.0-1+deb12u3~bpo10+1.astra.se02 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17 Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/ Для ОС Astra Linux: обновить пакет open-vm-tools до 2:12.2.0-1+deb12u3~bpo10+1.astra.se02 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1216SE47 Для ОС Astra Linux: обновить пакет open-vm-tools до 2:11.3.0-3+ubuntu0~ubuntu20.04.3+ci202311241427+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16

Сведения записи

Дата публикации: 01.10.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Broadcom Inc.VMware Cloud Foundationдо 13.0.5.0Не указана
Broadcom Inc.VMware Cloud Foundationдо 9.0.1.0Не указана
Broadcom Inc.VMware Telco Cloud Infrastructureдо 8.18.5Не указана
Broadcom Inc.VMware Telco Cloud Platformдо 8.18.5Не указана
Broadcom Inc.VMware Toolsдо 12.5.4Не указана
Broadcom Inc.VMware Toolsдо 13.0.5Не указана
Broadcom Inc.VMware vSphereдо 13.0.5.0Не указана
Broadcom Inc.VMware vSphereдо 9.0.1.0Не указана
Broadcom Inc.open-vm-toolsдо 12.5.0-1Не указана
АО «ИВК»АЛЬТ СП 10-Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «СберТех»Platform V SberLinux OS Server9.2.0-fstecНе указана
ООО «НЦПР»МСВСфера9.5Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Astra Linux Common Edition1.6 «Смоленск»Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.7Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition1.8Не указана
ООО «РусБИТех-Астра»Astra Linux Special Edition4.7Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.