Les agences américaines sommées de corriger les vulnérabilités critiques de VMware d’ici lundi

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ordonné aux agences fédérales de corriger les vulnérabilités critiques des produits VMware d’ici lundi ou de retirer ces produits du service. Plusieurs produits VMware sont concernés par deux nouvelles vulnérabilités critiques pour lesquelles l’entreprise a publié des mises à jour hier. Répertoriés sous les identifiants CVE-2022-22972 et CVE-2022-22973, ces bugs permettent de contourner l’authentification […]

Écrit par
Julien Maury
Julien Maury
May 19, 2022
2 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ordonné aux agences fédérales de corriger les vulnérabilités critiques des produits VMware d’ici lundi ou de retirer ces produits du service.

Plusieurs produits VMware sont concernés par deux nouvelles vulnérabilités critiques pour lesquelles l’entreprise a publié des mises à jour hier. Répertoriés sous les identifiants CVE-2022-22972 et CVE-2022-22973, ces bugs permettent de contourner l’authentification et d’élever les privilèges localement.

En ordonnant aux agences fédérales de corriger rapidement les produits concernés, la CISA a déclaré dans sa directive d’urgence qu’elle « s’attend à ce que les acteurs malveillants développent rapidement une capacité à exploiter ces vulnérabilités récemment publiées ».

Le contournement de l’authentification est la plus critique de ces vulnérabilités : un attaquant disposant d’un simple accès réseau peut obtenir un accès administrateur sans s’authentifier. En conséquence, CVE-2022-22972 a reçu une note de 9,8, juste en dessous du niveau de gravité critique maximal. L’exploit peut également être combiné à l’élévation locale de privilèges (CVE-2022-22973) pour obtenir un accès root.

VMware a publié une liste détaillée des produits vulnérables :

  • VMware Workspace ONE Access (Access)
  • VMware Identity Manager (vIDM)
  • VMware vRealize Automation (vRA)
  • VMware Cloud Foundation
  • vRealize Suite Lifecycle Manager

La CISA a précisé dans sa directive que « ces vulnérabilités représentent un risque inacceptable pour les agences de la branche exécutive civile fédérale (FCEB) et nécessitent une action d’urgence ».

« L’exploitation des vulnérabilités ci-dessus permet aux attaquants de déclencher une injection de modèle côté serveur pouvant entraîner l’exécution de code à distance (CVE-2022-22954) ; d’élever les privilèges jusqu’à « root » (CVE-2022-22960 et CVE-2022-22973) ; et d’obtenir un accès administrateur sans avoir à s’authentifier (CVE-2022-22972) », a ajouté l’agence.

CVE-2022-22954 et CVE-2022-22960 ont été détectées en avril et permettent aux pirates de prendre le contrôle total des systèmes ciblés.

Les clients de VMware doivent immédiatement corriger Workspace ONE Access, Identity Manager et vRealize Automation, a indiqué la CISA. L’agence a également vivement recommandé aux administrateurs d’exécuter une analyse comportementale sur les comptes root afin de détecter toute activité suspecte et de recueillir les IoC (indicateurs de compromission).

Advertisement

Si vous utilisez des produits VMware concernés accessibles depuis Internet, vous devez « partir du principe qu’ils sont compromis et les déconnecter immédiatement du réseau de production », puis mener des activités de recherche de menaces comme indiqué dans une alerte de la CISA.

À lire ensuite : Les meilleurs outils de gestion des vulnérabilités pour 2022

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.