VMWare - CVE-2026-47865
Date de publication :
Il s'agit d'une vulnérabilité de contournement d'authentification affectant le plan de contrôle d'Avi Load Balancer, le composant central qui pilote la configuration et le routage du trafic applicatif.
VMware Avi Load Balancer est une solution logicielle de répartition de charge et de sécurisation applicative, déployée dans des environnements hybrides et multi-cloud. Il centralise le pilotage du trafic applicatif via un plan de contrôle unique, appelé Avi Controller.
Le mécanisme d'authentification du contrôleur ne parvient pas à valider correctement l'identité de l'utilisateur avant de lui accorder l'accès au plan de contrôle. Un attaquant disposant d'un simple accès réseau à l'instance vulnérable peut ainsi atteindre directement l'interface d'administration sans fournir d'identifiants valides, sans interaction utilisateur et sans complexité d'attaque particulière.
Elle permet à un attaquant réseau non authentifié d'accéder intégralement au plan de contrôle Avi.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-287 : Improper Authentication
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Avi Load Balancer versions 31.1.1 jusqu'à 31.2.2
• Avi Load Balancer versions 30.1.1 jusqu'à 30.2.6
• Avi Load Balancer versions 22.1.1 jusqu'à 22.1.7 (branche en fin de support, migration vers une branche supérieure requise)
Solutions ou recommandations
• Versions 30.1.1 à 30.2.6 : corrigé en version 30.2.7
• Versions 22.1.1 à 22.1.7 : corrigé en version 30.2.7 (mise à niveau obligatoire vers cette branche, la 22.1.x n'étant plus maintenue)