Broadcom a signalé trois vulnérabilités dans VMware Aria Operations, dont une pourrait permettre l’exécution de code à distance sans authentification lors des migrations du produit.
L’une des failles, CVE-2026-22719, pourrait permettre à un attaquant « … d’exécuter des commandes arbitraires susceptibles d’entraîner l’exécution de code à distance dans VMware Aria Operations pendant une migration du produit assistée par le support », a déclaré Broadcom dans son avis de sécurité.
Les vulnérabilités de VMware Aria
VMware Aria Operations sert de plan de gestion central pour VMware Cloud Foundation, Telco Cloud Platform et Telco Cloud Infrastructure, en offrant une visibilité sur les performances, la capacité et la configuration des environnements hybrides et virtualisés.
Comme il s’intègre étroitement à vCenter et à d’autres systèmes centraux, sa compromission pourrait exposer des données d’infrastructure sensibles et permettre un accès administrateur élevé.
L’avis de sécurité de Broadcom a recensé trois vulnérabilités — CVE-2026-22719, CVE-2026-22720 et CVE-2026-22721 — toutes classées comme importantes.
Les organisations exploitant des centres de données virtualisés ou des infrastructures cloud natives devraient donner la priorité à la correction de ces failles.
CVE-2026-22719
CVE-2026-22719 (CVSS 8,1) est une vulnérabilité d’injection de commandes exploitable par des attaquants sans authentification lors de migrations assistées par le support.
Une injection de commandes se produit lorsque des données fournies de l’extérieur sont insuffisamment validées puis exécutées comme des commandes système.
Dans ce scénario, une exploitation réussie pourrait permettre l’exécution de commandes arbitraires sur l’hôte sous-jacent, avec un risque d’exécution complète de code à distance (RCE).
Les fenêtres de migration — souvent associées à des mises à niveau, des consolidations ou des changements d’architecture — peuvent accroître la complexité opérationnelle et donc le risque si la surveillance et les contrôles d’accès ne sont pas appliqués avec suffisamment de rigueur.
CVE-2026-22720
CVE-2026-22720 (CVSS 8,0) concerne une vulnérabilité XSS (cross-site scripting) persistante dans la fonctionnalité de benchmarks personnalisés d’Aria Operations.
Un utilisateur privilégié pourrait intégrer des scripts malveillants dans une définition de benchmark, lesquels exécuteraient des actions administratives lors de leur traitement par le système.
Bien qu’un accès authentifié soit requis, les vulnérabilités XSS persistantes peuvent être exploitées après une compromission pour étendre le contrôle, manipuler les configurations ou progresser davantage dans les systèmes de gestion interconnectés.
CVE-2026-22721
CVE-2026-22721 (CVSS 6,2) permet une élévation de privilèges. Un utilisateur disposant de certaines autorisations vCenter pourrait obtenir des privilèges administrateur dans Aria Operations.
Dans les environnements fortement intégrés, cela pourrait permettre des déplacements latéraux entre les différentes couches de gestion, affaiblir les contrôles d’accès fondés sur les rôles et accroître l’impact potentiel sur l’ensemble de l’infrastructure.
Au moment de la publication de l’avis, Broadcom n’avait relevé aucun signe d’exploitation active ni aucun code de preuve de concept accessible au public.
Comment atténuer les risques liés à VMware Aria
Comme VMware Aria Operations constitue une couche de contrôle centrale pour les environnements cloud et virtualisés, les mesures d’atténuation ne doivent pas se limiter à l’application de correctifs.
Les organisations devraient adopter une approche en couches qui réduit l’exposition, renforce la gouvernance des accès et améliore la surveillance du plan de gestion.
- Mettez à jourvers la dernière version et appliquez les solutions de contournement telles que KB430349 lorsque cela est pertinent.
- Limitez l’exposition réseau en veillant à ce que les interfaces de gestion d’Aria Operations ne soient pas exposées à Internet, qu’elles soient segmentées des charges de production et qu’elles ne soient accessibles que depuis des postes de travail administrateur renforcés ou via des contrôles d’accès zero trust.
- Examinez et renforcez les contrôles d’accès fondés sur les rôles entre vCenter et Aria Operations, appliquez le principe du moindre privilège et activez la MFA pour tous les comptes d’administration et de gestion fédérée.
- Surveillez lesSIEMjournaux pour détecter toute activité de migration inhabituelle, toute modification de benchmarks personnalisés, tout événement d’élévation de privilèges et tout schéma inattendu d’exécution de commandes.
- Limitez et supervisez étroitement les migrations assistées par le support ainsi que la création de benchmarks personnalisés, en réservant ces fonctionnalités à un nombre minimal d’administrateurs de confiance.
- Renouvelez les identifiants d’administration, les jetons d’API et les secrets de comptes de service en cas de suspicion d’exposition, et vérifiez que les sauvegardes des données de configuration d’Aria sont sécurisées.
- Testez régulièrement les plans de réponse aux incidents pour les scénarios d’exploitation du plan de gestion.
Collectivement, ces mesures contribuent à contenir une compromission potentielle au niveau de la gestion, à réduire le rayon d’impact et à renforcer la résilience opérationnelle à long terme.
Pourquoi la sécurité du plan de gestion est importante
Il n’existe actuellement aucun signe d’exploitation active, mais les vulnérabilités des plateformes de gestion des infrastructures justifient néanmoins un examen attentif compte tenu de leur rôle opérationnel.
VMware Aria Operations offre une visibilité, des capacités d’orchestration et un contrôle administratif sur les environnements hybrides ; les faiblesses à ce niveau peuvent donc affecter plusieurs systèmes interconnectés.
Alors que la gestion des infrastructures est de plus en plus centralisée, une supervision cohérente et une application rigoureuse des correctifs restent essentielles au maintien de la sécurité et de la stabilité opérationnelle.
adoptent des solutions zero trust qui appliquent des contrôles d’accès plus stricts aux systèmes de gestion et limitent l’exposition systémique globale.





