VMWare - CVE-2026-47865

Date de publication :

Il s'agit d'une vulnérabilité de contournement d'authentification affectant le plan de contrôle d'Avi Load Balancer, le composant central qui pilote la configuration et le routage du trafic applicatif.

VMware Avi Load Balancer est une solution logicielle de répartition de charge et de sécurisation applicative, déployée dans des environnements hybrides et multi-cloud. Il centralise le pilotage du trafic applicatif via un plan de contrôle unique, appelé Avi Controller.

Le mécanisme d'authentification du contrôleur ne parvient pas à valider correctement l'identité de l'utilisateur avant de lui accorder l'accès au plan de contrôle. Un attaquant disposant d'un simple accès réseau à l'instance vulnérable peut ainsi atteindre directement l'interface d'administration sans fournir d'identifiants valides, sans interaction utilisateur et sans complexité d'attaque particulière.

Elle permet à un attaquant réseau non authentifié d'accéder intégralement au plan de contrôle Avi.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Avi Load Balancer versions 31.1.1 jusqu'à 31.2.2
•   Avi Load Balancer versions 30.1.1 jusqu'à 30.2.6
•   Avi Load Balancer versions 22.1.1 jusqu'à 22.1.7 (branche en fin de support, migration vers une branche supérieure requise)

Solutions ou recommandations

•   Versions 31.1.1 à 31.2.2 : corrigé en version 31.2.2-2p3
•   Versions 30.1.1 à 30.2.6 : corrigé en version 30.2.7
•   Versions 22.1.1 à 22.1.7 : corrigé en version 30.2.7 (mise à niveau obligatoire vers cette branche, la 22.1.x n'étant plus maintenue)