BroadcomはVMware Aria Operationsに存在する3件の脆弱性を公表した。そのうち1件は、製品移行中に認証なしのリモートコード実行を許してしまう可能性がある。
脆弱性の1つであるCVE-2026-22719については、攻撃者が「…サポート支援による製品移行の進行中に、任意のコマンドを実行し、VMware Aria Operationsでリモートコード実行につながる可能性がある」とBroadcomは述べたアドバイザリーで。
VMware Ariaの脆弱性について
VMware Aria Operationsは、VMware Cloud Foundation、Telco Cloud Platform、Telco Cloud Infrastructureの中央管理プレーンとして機能し、ハイブリッド環境および仮想化環境全体のパフォーマンス、容量、構成を可視化する。
vCenterなどの中核システムと緊密に統合されているため、侵害されるとインフラの機密データが露出し、管理者権限の昇格が可能になるおそれがある。
Broadcomのアドバイザリーでは、CVE-2026-22719、CVE-2026-22720、CVE-2026-22721の3件の脆弱性が特定され、いずれも重要(Important)と評価されている。
仮想化データセンターやクラウドネイティブインフラを運用する組織は、修正対応を優先すべきだ。
CVE-2026-22719の脆弱性
CVE-2026-22719(CVSS 8.1)は、サポート支援による移行中に認証なしの攻撃者が悪用できるコマンドインジェクションの脆弱性だ。
コマンドインジェクションは、外部から入力されたデータの検証が不十分なまま、システムコマンドとして実行されることで発生する。
このシナリオでは、攻撃に成功すると基盤ホスト上で任意のコマンドを実行され、最終的に完全なリモートコード実行(RCE)につながる可能性がある。
アップグレード、統合、アーキテクチャ変更に伴うことが多い移行期間には、運用上の複雑さが生じる可能性があり、監視やアクセス制御が厳格に実施されていなければリスクが高まる。
CVE-2026-22720の脆弱性
CVE-2026-22720(CVSS 8.0)は、Aria Operationsのカスタムベンチマーク機能に存在する、保存型クロスサイトスクリプティング(XSS)の脆弱性だ。
権限を持つユーザーがベンチマーク定義に悪意のあるスクリプトを埋め込むと、システムによる処理時に管理操作が実行される可能性がある。
認証済みアクセスが必要ではあるものの、保存型XSSの脆弱性は、侵害後のシナリオで悪用され、制御範囲の拡大、構成の改変、相互接続された管理システムへのさらなる侵入につながる可能性がある。
CVE-2026-22721の脆弱性
CVE-2026-22721(CVSS 6.2)は、権限昇格を可能にする。特定のvCenter権限を持つユーザーが、Aria Operations内で管理者権限に昇格できる可能性がある。
緊密に統合された環境では、これにより管理層をまたいだラテラルムーブメントが可能になり、ロールベースのアクセス制御が弱体化するとともに、インフラ全体への影響が拡大するおそれがある。
公表時点で、Broadcomは実際に悪用された証拠も、一般公開された概念実証コードも確認していないと報告している。
VMware Ariaのリスクを軽減する方法について
VMware Aria Operationsはクラウド環境と仮想化環境にまたがる中央制御層として機能するため、軽減策はパッチ適用だけにとどめるべきではない。
組織は、露出を最小限に抑え、アクセスガバナンスを強化し、管理プレーン全体の監視を向上させる多層的なアプローチを採用すべきだ。
- 最新バージョンにパッチを適用し、該当する場合はKB430349などの回避策も適用する。
- ネットワークへの露出を制限するため、Aria Operationsの管理インターフェースをインターネットに公開せず、本番ワークロードから分離し、強化された管理者ワークステーションまたはゼロトラストのアクセス制御を通じてのみ利用できるようにする。
- vCenterとAria Operations間のロールベースアクセス制御を見直して厳格化し、最小権限を適用するとともに、すべての管理用およびフェデレーション管理アカウントでMFAを有効にする。
- 異常な移行アクティビティをSIEMログで監視するほか、カスタムベンチマークの変更、権限昇格イベント、予期しないコマンド実行パターンも監視する。
- サポート支援による移行とカスタムベンチマークの作成を制限し、厳格に監督するとともに、これらの機能を信頼できる最小限の管理者だけに限定する。
- 管理者認証情報、APIトークン、サービスアカウントのシークレットをローテーションし、露出が疑われる場合は、Ariaの構成データが安全にバックアップされていることを検証する。
- 定期的にインシデント対応計画をテストし、管理プレーンが悪用された場合のシナリオに備える。
これらの対策を総合的に実施することで、管理層での侵害拡大を封じ込め、影響範囲を抑え、長期的な運用レジリエンスを強化できる。
管理プレーンのセキュリティが重要な理由について
現時点で実際に悪用された証拠はないものの、インフラ管理プラットフォームは運用上重要な役割を担っているため、脆弱性について引き続き確認する必要がある。
VMware Aria Operationsはハイブリッド環境全体にわたる可視化、オーケストレーション、管理制御を提供するため、この層の弱点が相互接続された複数のシステムに影響を及ぼす可能性がある。
インフラ管理の集中化が進む中、一貫した監視と規律あるパッチ適用は、セキュリティと運用の安定性を維持するうえで引き続き重要だ。
同様の脆弱性によるリスクをより適切に管理するため、組織はゼロトラストソリューションを導入し、管理システムにより厳格なアクセス制御を適用するとともに、より広範なシステム全体への露出を抑えている。





