Broadcom, собственикът на VMware, разкри множество уязвимости в сигурността на своята платформа Avi Load Balancer (преди известна като NSX Advanced Load Balancer), които позволяват на атакуващи да заобиколят контролите за автентификация и да получат неразрешен достъп до базата данни чрез специално изготвени SQL заявки.

Най-сериозната от тях, CVE-2025-22217, има рейтинг CVSSv3 от 8.6 и не изисква автентификация или взаимодействие с потребителя за експлоатиране. Основният проблем е неавтентифицирана blind SQL инжекция, дължаща се на неправилно пречистване на входните данни в компонентите на контролера на Avi Load Balancer.

Друг свързан проблем с по-ниска сериозност, CVE-2025-41233 (CVSS 6.8), позволява на вече автентифициран потребител с мрежов достъп да злоупотреби с SQL заявки. По-рано разкритите CVE-2024-22264 (ескалация на привилегии до root, CVSS 7.2) и CVE-2024-22266 (разкриване на идентификационни данни за облака в системните логове, CVSS 6.5) допълнително увеличават риска.

Организациите, работещи с версии на Avi Load Balancer между 30.1.1 и 30.2.2, трябва спешно да приложат пачовете за сигурност, предоставени от Broadcom, тъй като за CVE-2025-22217 няма алтернативни мерки за защита.

  • Обновете версия 30.1.1 до 30.1.2, преди да приложите пача 2p2.
  • Ограничете мрежовия достъп до интерфейсите за управление на Avi контролера само до доверени административни сегменти.
  • Одитирайте системните логове за изтекли облачни идентификационни данни (CVE-2024-22266) и ги подменете.