image

'Broadcom dicht VMware-lek dat al een jaar gebruikt is bij aanvallen'

dinsdag 30 september 2025, 17:29 door Redactie, 6 reacties

Broadcom heeft een kwetsbaarheid in VMware gedicht die al een jaar bij aanvallen is gebruikt. Dat laat securitybedrijf Nviso in een analyse weten. Hoeveel organisaties slachtoffer van het beveiligingslek zijn geworden is onbekend. De kwetsbaarheid (CVE-2025-41244) maakt het mogelijk voor een lokale unprivileged gebruiker van een virtual machine (vm) om op dezelfde vm code als root uit te voeren.

Volgens Nviso maakt een groep aanvallers genaamd UNC5174 sinds oktober vorig jaar misbruik van de kwetsbaarheid in VMware Aria Operations en VMware Tools. Broadcom omschrijft Aria Operations als het "controlecentrum voor de gehele it-infrastructuur". Het wordt onder andere gebruikt voor het monitoren van VMware- en multi-cloud-omgevingen.

Nviso ontdekte CVE-2025-41244 afgelopen mei bij onderzoek naar een aanval UNC5174. Eind die maand werd het probleem aan Broadcom gerapporteerd, dat gisteren met beveiligingsupdates kwam. In het beveiligingsbulletin maakt Broadcom geen melding van actief misbruik. Nviso stelt dat aanvallers al sinds halverwege oktober 2024 de kwetsbaarheid bij aanvallen inzetten. Volgens verschillende bedrijven is UNC5174 een aan China gelieerde groep aanvallers.

Reacties (6)
Gisteren, 21:24 door Anoniem
Goed bezig Broadcom. Prijzen extreem verhogen en laks patchbeleid.
Alles voor een mooie beloning voor de aandeelhouders.
Gisteren, 23:21 door Anoniem
Het enige waar Broadcom goed in is, is een bedrijf overnemen en dan naar de gallemiezen helpen.
Ga vooral zo door zou ik zeggen. Er zijn meer dan genoeg VMware alternatieven.
Vandaag, 06:39 door Anoniem
Door Anoniem: Goed bezig Broadcom. Prijzen extreem verhogen en laks patchbeleid.
Alles voor een mooie beloning voor de aandeelhouders.
Ik werkte ooit als ontwikkelaar voor een bedrijf dat een mainframe had staan. Een van de grote softwareleveranciers in die hoek heette Computer Associates (CA). Dat bedrijf was zeer agressief op het overnamepad, met als werkwijze om een ander softwarebedrijf over te nemen, een groot deel van het personeel te ontslaan en licentiekosten te verdubbelen, zodat de klanten voor veel geld met een pakket in hun maag zaten dat niet verder werd ontwikkeld, niet meer goed werd onderhouden, maar migreren naar een alternatief is ook geen kleinigheid bij veel van die software. Waar ik werkte probeerde management die migraties wel te doen om de afhankelijkheid van CA te minimaliseren, maar het kon gebeuren dat na zo'n migratie CA die andere leverancier doodleuk ook bleek over te nemen, zodat die kostbare migratie-inspanning het probleem niet oploste.

Toen ik dit soort nieuws over Broadcom een poosje terug voor het eerst tegenkwam moest ik onmiddellijk aan CA denken. Wat is er van dat bedrijf geworden, vroeg ik me dus af. Even zoeken, en wat bleek: CA is in 2018 door Broadcom overgenomen. Dus vermoedelijk is dit gewoon CA onder een nieuwe paraplu dat op dezelfde manier doorgaat met destructieve roofbouw plegen, en kennelijk zag men bij Broadcom wel brood in die aanpak.

Dit is niet iets om blij mee te zijn, het levert een verschraling van het aanbod op. En als je als organisatie een alternatief zoekt voor een pakket dat hier slachtoffer van geworden is, besef dan dat als ze inderdaad op de CA-toer zijn gegaan bij Broadcom je ernstig rekening moet houden met het risico dat waar je op overstapt op een gegeven moment hetzelfde lot ondergaat.

Ik denk dat de enige categorie software die hier immuun voor is open source is. Als daar de makers een voor de gebruikers slecht spoor inslaan, op wat voor manier dan ook, dan is een fork mogelijk waarbij anderen het balletje overnemen. Als het een project is waar al mensen uit allerlei hoeken aan bijdragen (en niet een open source-project waar eigenlijk alleen maar één commercieel bedrijf aan werkt, die zijn er ook) dan is zelfs de kans groot dat de meerderheid van de ontwikkelaars overstapt naar die fork. En dat is niet iets hypothetisch, het is al ettelijke keren gebeurd, ook bij belangrijke software.

Ik denk daarom dat organisaties die nu last hebben van hoe Broadcom met VMware omspringt er goed aan doen om niet naar een propriëtair alternatief over te stappen maar voor open source te kiezen, want als Broadcom inderdaad op de CA-toer is gegaan dan loop je anders een reëel risico dat waar je op overstapt binnen afzienbare tijd ook door Broadcom wordt overgenomen. In die mainframewereld waar ik het over had, en in de tijd waarin dat speelde, bestond dat alternatief niet. Nu is dat er wel. Nog lang niet voor alles, maar wel voor zoiets als VMware.
Vandaag, 10:09 door _R0N_
Door Anoniem:
Ik denk dat de enige categorie software die hier immuun voor is open source is. Als daar de makers een voor de gebruikers slecht spoor inslaan, op wat voor manier dan ook, dan is een fork mogelijk waarbij anderen het balletje overnemen. Als het een project is waar al mensen uit allerlei hoeken aan bijdragen (en niet een open source-project waar eigenlijk alleen maar één commercieel bedrijf aan werkt, die zijn er ook) dan is zelfs de kans groot dat de meerderheid van de ontwikkelaars overstapt naar die fork. En dat is niet iets hypothetisch, het is al ettelijke keren gebeurd, ook bij belangrijke software.

Niets is hiervoor immuun. Zodra software belangrijk genoeg is willen de grote gebruikers er een supportcontract op hebben, iets met garanties en SLA's etc. Dat lukt alleen als er geld achter zit en dus zullen die pakketten altijd opgeslokt worden.
Een goed voorbeeld hiervan is MySQL, vele jaren een gerespecteerd Open source project maar nu toch echt opgeslokt door Oracle. Of RedHat werd jaren geleden ineens commercieel (enterprise) en nu is de fork (CentOS) opgekocht en afgeslacht.
Vandaag, 13:30 door Anoniem
MySQL is dan ook als mariadb verder gegaan.
Vandaag, 16:44 door Anoniem
Door Anoniem: Het enige waar Broadcom goed in is, is een bedrijf overnemen en dan naar de gallemiezen helpen.
Ga vooral zo door zou ik zeggen. Er zijn meer dan genoeg VMware alternatieven.
We zoeken nog wel een gedegen oplossing om van VMware Workstation af te geraken, en ons VM gebruik te optimaliseren.(nu losse VM's heen en weer pompen over netwerk i.v.m mobiele opslag capaciteit)

issue: wij draaien VM's op laptop t.b.v servicing, Proxmox zou een gouden oplossing kunnen zijn m.b.t werken vanaf een krachtige server, welke relatief snel te migreren zijn naar laptop voor servicing en weer terug, met de bijkomende gemakken van een Proxmox backup server, zij het niet dat er niet echt een gedegen, tested Proxmox client oplossing voorhanden is voor systemen die ook als desktop gebruikt worden, waar we nu Fedora op draaien(e.g. https://linuxvox.com/blog/install-proxmox-on-ubuntu/ ).
We kunnen het niet hebben dat Proxmox na updates mank gaat omdat de mirror sources niet gelijk zijn met die van de Proxmox ontwikkelomgeving.

Debian loopt simpelweg te ver achter m.b.t desktop applicaties die een hogere iteratie rate kennen(wat goed is voor het gebruikers gemak op Linux DE), maar wel op recente dependencies leunen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.