VMware ha emitido actualizaciones de seguridad para su Avi Load Balancer después de que se descubrieron múltiples vulnerabilidades críticas que podrían permitir a los atacantes eludir los mecanismos de autenticación. Las fallas, que afectan a varias versiones del producto, se han clasificado con calificaciones de riesgo alto y crítico, según un aviso de seguridad publicado por Broadcom, la compañía detrás de Avi. La vulnerabilidad más grave, designada CVE-2026-47865, permite a los actores maliciosos con acceso a la red eludir el proceso de autenticación en la interfaz del controlador de Avi. Esto significa que los usuarios no autorizados podrían obtener acceso a sistemas sensibles sin necesidad de credenciales válidas.
Si bien Broadcom no proporcionó información detallada sobre cómo se puede explotar exactamente la falla o dónde se encuentra dentro de la arquitectura del sistema, la clasificación de gravedad indica una amenaza grave. Otros problemas notables incluyen una vulnerabilidad de travesía de directorio (CVE-2026-47871), una falla de contrabando de código en el Controlador Avi (CVE-2026-47867) y una vulnerabilidad que permite a los usuarios autenticados inyectar y ejecutar código malicioso (CVE-2026-47869). Estas fallas en conjunto representan un riesgo sustancial para la integridad y confidencialidad de los datos administrados por el balanceador de carga.
Además, los atacantes podrían potencialmente acceder a ciertas configuraciones en el Controlador Avi sin autorización (CVE-2026-47866). Los usuarios con acceso local también podrían ampliar sus privilegios y ejecutar código como usuario raíz (CVE-2026-47868). Incluso los usuarios maliciosos que ya están conectados al sistema desde la red podrían explotar esta falla (CVE-2026-47870). Estas vulnerabilidades resaltan la necesidad de parches inmediatos para evitar posibles violaciones. Los desarrolladores de Broadcom han lanzado versiones de software actualizadas para abordar estos problemas.
Esta actualización sigue a una ronda anterior de avisos de seguridad de Broadcom a principios de junio, que identificaron vulnerabilidades de secuencias de comandos entre sitios en productos como VMware Cloud Foundation. Esos problemas fueron calificados como de alto riesgo, pero no alcanzaron el nivel de criticidad visto en el conjunto actual de fallas. En respuesta, Broadcom distribuyó software actualizado para mitigar esos riesgos. El descubrimiento de estas vulnerabilidades subraya la importancia del mantenimiento regular del software y la aplicación oportuna de parches, especialmente para componentes de infraestructura de nivel empresarial como los balanceadores de carga.
Las organizaciones que confían en Avi Load Balancer deben evaluar su estado de implementación actual y aplicar los parches necesarios para salvaguardar sus redes de una posible explotación. A medida que el panorama de la ciberseguridad continúa evolucionando, las medidas proactivas siguen siendo esenciales para defenderse de las amenazas emergentes.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor