Broadcom hat drei Schwachstellen in VMware Aria Operations offengelegt, darunter eine, die während Produktmigrationen die nicht authentifizierte Ausführung von Code aus der Ferne ermöglichen könnte.
Eine der Schwachstellen, CVE-2026-22719, kann es einem Angreifer ermöglichen, „… beliebige Befehle auszuführen, was während einer von Support-Mitarbeitern unterstützten Produktmigration zu einer Ausführung von Code aus der Ferne in VMware Aria Operations führen kann“, erklärte Broadcom in seinem Advisory.
Die VMware-Aria-Schwachstellen
VMware Aria Operations fungiert als zentrale Managementebene für VMware Cloud Foundation, Telco Cloud Platform und Telco Cloud Infrastructure und bietet Einblick in Performance, Kapazität und Konfiguration über hybride und virtualisierte Umgebungen hinweg.
Da die Lösung eng in vCenter und andere Kernsysteme integriert ist, könnte eine Kompromittierung sensible Infrastrukturdaten offenlegen und erweiterten administrativen Zugriff ermöglichen.
Im Advisory von Broadcom werden drei Schwachstellen identifiziert – CVE-2026-22719, CVE-2026-22720 und CVE-2026-22721 –, die allesamt als wichtig eingestuft sind.
Organisationen, die virtualisierte Rechenzentren oder Cloud-native-Infrastrukturen betreiben, sollten die Behebung priorisieren.
CVE-2026-22719
CVE-2026-22719 (CVSS 8,1) ist eine Command-Injection-Schwachstelle, die von nicht authentifizierten Angreifern während von Support-Mitarbeitern unterstützter Migrationen ausgenutzt werden kann.
Command Injection tritt auf, wenn extern bereitgestellte Eingaben nicht ausreichend validiert und als Systembefehle ausgeführt werden.
In diesem Szenario könnte ein erfolgreicher Exploit die Ausführung beliebiger Befehle auf dem zugrunde liegenden Host ermöglichen und potenziell zu einer vollständigen Ausführung von Code aus der Ferne (RCE) führen.
Migrationsfenster – häufig im Zusammenhang mit Upgrades, Konsolidierungen oder Architekturänderungen – können die betriebliche Komplexität erhöhen, wodurch sich das Risiko vergrößern kann, wenn Monitoring und Zugriffskontrollen nicht konsequent durchgesetzt werden.
CVE-2026-22720
CVE-2026-22720 (CVSS 8,0) betrifft eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Funktion für benutzerdefinierte Benchmarks von Aria Operations.
Ein Benutzer mit erweiterten Berechtigungen könnte schädliche Skripte in eine Benchmark-Definition einbetten, die bei der Verarbeitung durch das System administrative Aktionen ausführen würden.
Obwohl eine authentifizierte Anmeldung erforderlich ist, können gespeicherte XSS-Schwachstellen in Szenarien nach einer Kompromittierung genutzt werden, um die Kontrolle auszuweiten, Konfigurationen zu manipulieren oder weiter in verbundene Managementsysteme vorzudringen.
CVE-2026-22721
CVE-2026-22721 (CVSS 6,2) ermöglicht eine Rechteausweitung. Ein Benutzer mit bestimmten vCenter-Berechtigungen könnte innerhalb von Aria Operations administrative Berechtigungen erlangen.
In eng integrierten Umgebungen könnte dies laterale Bewegungen über mehrere Managementebenen hinweg ermöglichen, rollenbasierte Zugriffskontrollen schwächen und die potenziellen Auswirkungen auf die gesamte Infrastruktur vergrößern.
Zum Zeitpunkt der Offenlegung meldete Broadcom keine Hinweise auf eine aktive Ausnutzung und keinen öffentlich verfügbaren Proof-of-Concept-Code.
So lassen sich Risiken in VMware Aria mindern
Da VMware Aria Operations als zentrale Kontrollebene über Cloud- und virtualisierte Umgebungen hinweg dient, sollten Maßnahmen zur Risikominderung über reines Patchen hinausgehen.
Organisationen sollten einen mehrschichtigen Ansatz verfolgen, der die Angriffsfläche minimiert, die Zugriffskontrolle stärkt und das Monitoring über die Managementebene hinweg verbessert.
- Patchen auf die neueste Version und wenden Sie gegebenenfalls Workarounds wie KB430349 an.
- Netzwerkzugriff beschränken Sie, indem Sie sicherstellen, dass die Managementschnittstellen von Aria Operations nicht aus dem Internet erreichbar, von Produktions-Workloads segmentiert und ausschließlich über gehärtete Administrator-Arbeitsstationen oder Zero-Trust-Zugriffskontrollen zugänglich sind.
- Rollenbasierte Zugriffskontrollen zwischen vCenter und Aria Operations überprüfen und straffen, das Prinzip der geringsten Rechte durchsetzen und MFA für alle administrativen und föderierten Managementkonten aktivieren.
- Auf ungewöhnliche Migrationsaktivitäten in SIEM-Protokollen überwachen, auf Änderungen an benutzerdefinierten Benchmarks, Ereignisse der Rechteausweitung und unerwartete Muster bei der Befehlsausführung achten.
- Von Support-Mitarbeitern unterstützte Migrationen und die Erstellung benutzerdefinierter Benchmarks begrenzen und eng überwachen und diese Funktionen auf eine möglichst kleine Gruppe vertrauenswürdiger Administratoren beschränken.
- Administrative Zugangsdaten, API-Token und Geheimnisse von Dienstkonten rotieren, wenn eine Offenlegung vermutet wird, und sichere Backups der Aria-Konfigurationsdaten überprüfen.
- Regelmäßig Pläne zur Reaktion auf Vorfälle für Szenarien testen, in denen die Managementebene ausgenutzt wird.
Zusammengenommen tragen diese Maßnahmen dazu bei, eine potenzielle Kompromittierung auf der Managementebene einzudämmen, den Explosionsradius zu begrenzen und die langfristige betriebliche Resilienz zu stärken.
Warum die Sicherheit der Managementebene wichtig ist
Derzeit gibt es keine Hinweise auf eine aktive Ausnutzung, doch Schwachstellen in Infrastruktur-Managementplattformen verdienen angesichts ihrer betrieblichen Bedeutung weiterhin Aufmerksamkeit.
VMware Aria Operations bietet Sichtbarkeit, Orchestrierung und administrative Kontrolle über hybride Umgebungen hinweg. Schwachstellen auf dieser Ebene können daher mehrere miteinander verbundene Systeme beeinträchtigen.
Da das Infrastrukturmanagement zunehmend zentralisiert wird, bleiben eine konsistente Überwachung und diszipliniertes Patchen für die Aufrechterhaltung von Sicherheit und betrieblicher Stabilität wichtig.
die Einführung von Zero-Trust-Lösungen vorantreiben, die strengere Zugriffskontrollen auf Managementsysteme anwenden und die systemweite Angriffsfläche begrenzen.





