Für die VMware-Technik „ESXi“, „Workstation“ und „Fusion“ stehen dringende Patches bereit. Alle drei Sicherheitslücken hat das 'Microsoft Threat Intelligence Center' entdeckt und wurden Broadcom zufolge bereits aktiv ausgenutzt.
Drei Sicherheitslücken in Produkten von VMware werden derzeit aktiv ausgenutzt. Hersteller Broadcom liefert Patches.
(Bild: lucadp - stock.adobe.com)
Broadcom veröffentlichte jüngst einen Security Alert, in dem er VMware-Kunden auf drei Zero-Day-Schwachstellen aufmerksam macht. Dem Advisory zufolge betreffen die Schwachstellen (CVE-2025-22224, CVE-2025-22225 und CVE-2025-22226) VMware ESXi, Workstation und Fusion. Für jedes betroffene Produkt wurden bereits Patches veröffentlicht, Workarounds sind derzeit jedoch nicht verfügbar.
Die erste Sicherheitslücke, CVE-2025-22224, hat einen CVSS von 9.3 und ist somit kritisch. Sie betrifft einen Heap-Overflow-Fehler, im Virtual Machine Communication Interface (VMCI), eine von VMware entwickelte Infrastruktur, die die direkte Kommunikation zwischen virtuellen Maschinen (VMs) und dem Host-Betriebssystem sowie zwischen mehreren VMs auf demselben Host ermöglicht.
Ein Heap-Überlauf ist ein Speicherfehler, der auftritt, wenn ein Programm mehr Daten in den dynamischen Speicher (Heap) schreibt, als dafür vorgesehen sind. Dieser Fehler kann dazu führen, dass angrenzende Speicher überschrieben werden.
Im Falle von CVE-2025-22224 können Cyber-Kriminelle mit lokalen Admin-Rechten innerhalb virtueller Maschinen Schadcode auf dem Host-System ausführen. Broadcom stellt einen Patch bereit und informiert darüber, dass CVE-2025-22224 bereits in freier Wildbahn ausgenutzt wurde.
Sicherheitslücke in ESXi ermöglicht willkürliches Schreiben
Der Typ-1-Hypervisor ESXi von VMware enthält eine weitere Sicherehitslücke: CVE-2025-22225 (CVSS 8.2). Hat ein Cyber-Angreifer:in Berechtigungen innerhalb des VMX-Prozesses, kann er oder sie beliebige Schreibvorgänge im Kernel des Host-Systems ausführen.
Dies könnte dazu führen, dass der Angreifer aus der isolierten VM-Umgebung ausbricht und Kontrolle über das Host-System erlangt, was schwerwiegende Sicherheitsrisiken für die gesamte Infrastruktur mit sich bringen kann. Auch diese Sicherheitslücke sei bereits in freier Wildbahn ausgenutzt worden.
Unbefugter Zugriff über das Host-Guest File System
Wie CVE-2025-22224 und CVE-2025-22225, wurde die Sicherheitslücke CVE-2025-22226 (CVSS 7.1) ebenfalls vom Microsoft Threat Intelligence Center an Broadcom gemeldet und bereits für Angriffe missbraucht. Auch diese Schwachstelle betrifft ESXi, Workstation und Fusion.
Sie ermöglicht es einem Akteur mit administrativen Rechten innerhalb einer VM durch das Host-Guest File System (HGFS) auf sensible Informationen des Host-Systems zuzugreifen. Ist ein Angriff erfolgreich, könnte der Angreifer sich Zugang zum Host-System verschaffen. Broadcom teilt mit, bereits Anzeichen für eine erfolgreiche Ausnutzung beobachtet zu haben und empfiehlt seinen VMware-Kunden, die bereitgestellten Sicherheits-Updates schnellstmöglich zu installieren.
Satnam Narang, Senior Staff Research Engineer bei Tenable, hebt in einem Kommentar die Bedeutung dieser Schwachstellen hervor: „Im Gegensatz zu Schwachstellen in Edge-Geräten, die für einen einfachen Erstzugriff ausgenutzt werden können, setzen diese Schwachstellen in verschiedenen VMware-Lösungen voraus, dass ein Angreifer über die erforderlichen Berechtigungen (Administrator/Root) auf einem Gastbetriebssystem verfügt, was kein leichtes Unterfangen ist.“
Satnam Narang, Senior Staff Research Enginee bei Tenable, kommentiert.
(Bild: Tenable)
Durch Ausnutzung dieser Schwachstellen könnte ein Angreifer aus einer virtuellen Maschine (VM) ausbrechen und auf das zugrundeliegende Host-Betriebssystem zugreifen. Zwar gebe es Berichte, räumt auch er ein, dass diese Schwachstellen bereits ausgenutzt wurden , aber Details seien noch nicht bekannt.
Auch er empfiehlt, die verfügbaren Patches unbedingt einzuspielen, um sich vor zukünftigen Angriffen zu schützen. „Das ist besonders wichtig, denn wir gehen davon aus, dass in den nächsten Tagen oder Wochen Exploit-Code für diese Schwachstellen auftauchen wird.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.