MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Newsflash vmware devolutions blog

Explotación activa: vulnerabilidades de día cero en productos VMware

Broadcom emitió una alerta de seguridad sobre tres vulnerabilidades críticas de día cero que afectan a productos VMware y que están siendo explotadas activamente. Es necesario aplicar los parches de inmediato.

El 4 de marzo, Broadcom emitió una alerta de seguridad de emergencia instando a algunos clientes de VMware a instalar de inmediato una actualización. La advertencia llega después de que se descubrieran tres errores críticos de día cero en varios productos, los cuales están siendo explotados activamente. A continuación se detallan las vulnerabilidades, los productos y versiones afectados, y las soluciones disponibles.

Acerca de las vulnerabilidades

Las vulnerabilidades, que han sido bautizadas colectivamente como «ESXicape», fueron descubiertas por investigadores del MSTIC, quienes posteriormente las notificaron a Broadcom. A continuación se muestra cómo los atacantes podrían explotar estos errores en el mundo real:

  • Acceso inicial: los atacantes pueden obtener acceso a una máquina virtual con privilegios bajos mediante credenciales robadas, phishing o políticas de autenticación débiles.
  • Escalada de privilegios y escape de la máquina virtual: al explotar las vulnerabilidades (en particular la CVE-2025-22224, descrita más abajo), el atacante puede escapar de la máquina virtual y acceder al hipervisor subyacente.
  • Movimiento lateral: una vez dentro, el atacante puede desplazarse a otras máquinas virtuales que se ejecutan en el mismo host y exfiltrar datos confidenciales.
  • Persistencia: el atacante podría desplegar puertas traseras o malware para mantener el control de la infraestructura a largo plazo.

Identificadores

Las vulnerabilidades se están registrando bajo los siguientes identificadores:

Identificador Productos afectados Amenaza CVSS
CVE-2025-22224 VMware ESXi, VMware Workstation Contiene una vulnerabilidad de tipo Time-of-Check Time-of-Use (TOCTOU) que provoca una escritura fuera de límites. Rango de gravedad crítica, con una puntuación base CVSSv3 máxima de 9,3
CVE-2025-22225 VMware ESXi Contiene una vulnerabilidad de escritura arbitraria. Rango de gravedad importante, con una puntuación base CVSSv3 máxima de 8,2
CVE-2025-22226 VMware ESXi, VMware Workstation, VMware Fusion Contiene una vulnerabilidad de divulgación de información debido a una lectura fuera de límites en el Host Guest File System (HGFS). Rango de gravedad importante, con una puntuación base CVSSv3 máxima de 7,1

Versiones

Broadcom ha confirmado que las siguientes versiones de productos, ejecutándose en cualquier máquina, son vulnerables:

  • Versiones de VMware ESXi: 8.0; 7.0.
  • Versiones de VMware Workstation: 17.x
  • VMware Fusion: 13.x
  • VMware Cloud Foundation: 5.x; 4.5x
  • VMware Telco Cloud Platform: 5.x; 4.x; 3.x; 2.x
  • VMware Telco Cloud Infrastructure: 3.x; 2.x

Ataques activos

Según un informe, las vulnerabilidades están siendo explotadas activamente por un grupo de ransomware aún sin identificar. Broadcom también ha reconocido que dispone de «información que sugiere que la explotación de estos problemas ha ocurrido en el mundo real». Sin embargo, hasta la fecha la empresa no ha revelado detalles sobre la naturaleza de los ataques ni la identidad de los actores de la amenaza.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA, por sus siglas en inglés) ha añadido las tres vulnerabilidades de día cero a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), y ha ordenado a todas las agencias civiles federales que apliquen el parche antes del 25 de marzo de 2025.

Soluciones

Broadcom ha declarado que no existen soluciones alternativas disponibles. Por lo tanto, se recomienda a los clientes afectados que descarguen e instalen de inmediato las versiones parcheadas desde el sitio web de la empresa. También se proporciona documentación adicional, incluidas preguntas frecuentes y referencias.

Perspectivas y consejos de Patrick Pilotte, responsable de seguridad de la información de Devolutions

En un mundo perfecto, los días cero no existirían. Lamentablemente, esa expectativa no es realista. Por esta razón, creemos que todos los proveedores —incluidos aquellos que ya realizan pruebas rigurosas y ejercicios de red team— deberían contar con un programa de recompensas por errores (Bug Bounty). En Devolutions, nuestro programa anima e incentiva a los investigadores a intentar «atacar y romper» nuestros productos, para que podamos identificar y corregir vulnerabilidades de forma proactiva.

Además, las soluciones de seguridad de Devolutions pueden ayudar a las organizaciones a reducir el riesgo y el impacto de las vulnerabilidades de día cero:

Restringe los privilegios administrativos únicamente a los usuarios autorizados, reduciendo la superficie de ataque. ◦ Supervisa y audita la actividad de los usuarios privilegiados en tiempo real, ayudando a las organizaciones a detectar y responder rápidamente ante comportamientos no autorizados o sospechosos. ◦ Mitiga los riesgos asociados a las CVE (incluidas las relacionadas con los productos VMware) protegiendo la cuenta de administrador en el PAM.

Impide el acceso no autorizado al aplicar un almacenamiento centralizado y cifrado de credenciales. ◦ Mejora la seguridad mediante la rotación automática de contraseñas, reduciendo los riesgos asociados a credenciales comprometidas.

Ofrece un enfoque de confianza cero (zero-trust) para el acceso remoto, evitando el movimiento lateral en caso de que una máquina virtual se vea comprometida. ◦ El aislamiento de sesiones garantiza que, incluso si una máquina virtual es vulnerada, los atacantes no puedan desplazarse fácilmente a otros sistemas internos. ◦ Mitiga los riesgos cuando se instala en el vCenter Server (si está alojado en Windows) para controlar el acceso a vCenter.

Para terminar

VMware disfruta de una posición dominante en el mercado de la virtualización. Lamentablemente, esta popularidad también lo convierte en un objetivo prioritario para los actores maliciosos que buscan una llave maestra para infiltrarse en numerosas cuentas y máquinas. Se estima que 85.000 empresas en todo el mundo, incluidas muchas pequeñas y medianas empresas, utilizan VMware como herramienta de virtualización.

Las organizaciones no deberían adoptar un enfoque pasivo y esperar al próximo boletín de seguridad de emergencia de Broadcom, que para ellas podría llegar demasiado tarde. En su lugar, deberían ser proactivas e implementar soluciones que reduzcan el riesgo de acceso no autorizado y, al mismo tiempo, refuercen la gestión general de credenciales. Se trata de una inversión inteligente y estratégica en su perfil de seguridad y, dado el coste potencialmente catastrófico de una brecha, podría ser un factor crucial para su supervivencia a largo plazo.

Más de Seguridad

Leer más artículos