Se han lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en los productos VMware Avi Load Balancer, entre ellas, una crítica y dos de severidad alta. Un actor malicioso podría lograr la omisión de autenticación, realizar una escalada de privilegios o ejecutar código en los sistemas afectados.
Productos afectados
- 22.1.x, todas las versiones
- 30.2.x, versiones anteriores a 30.2.7
- 31.1.x, versiones anteriores a 31.2.2-2p3
- 32.1.x, versiones anteriores a 32.1.2
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-47865: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de autenticación incorrecta en el controlador de la plataforma VMware Avi Load Balancer de Broadcom. Un actor malicioso remoto no autenticado podría explotar esta deficiencia a través de la red, accediendo al plano de control de Avi eludiendo el mecanismo de autenticación.
CVE-2026-47871: con una puntuación de 8.8 en CVSS v3.1. Existe una vulnerabilidad de recorrido de directorios en la plataforma VMware Avi Load Balancer de Broadcom. La deficiencia radica en una validación inadecuada de las rutas de acceso a archivos del sistema. Un actor malicioso remoto autenticado con privilegios básicos podría aprovechar este fallo enviando solicitudes con secuencias de salto de directorio manipuladas.
CVE-2026-47869: con una puntuación de 8.7 en CVSS v3.1. Existe una vulnerabilidad de control inadecuado de la generación de código o inyección de código en la plataforma VMware Avi Load Balancer de Broadcom. Un actor malicioso remoto autenticado con privilegios elevados podría aprovechar esta deficiencia a través de la red sin requerir interacción por parte de otros usuarios e inyectar comandos arbitrario en la aplicación.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
