Beberapa Kerentanan Stored XSS di VMware Memungkinkan Attacker Menyisipkan Script Berbahaya (CV [CVE-2026-41722, CVE-2026-41723, CVE-2026-41724]
June 9, 2026
Deskripsi
1
| |
|
|
| |
Beberapa kerentanan stored cross-site scripting (XSS) telah ditemukan di VMware Cloud Foundation Operations dan beberapa produk terkait lainnya. Kerentanan ini, yang dilacak sebagai CVE-2026-41722, CVE-2026-41723, dan CVE-2026-41724, dipublikasikan pada 8 Juni 2026. Setiap kerentanan memiliki skor dasar CVSSv3 sebesar 8.0, sehingga masuk dalam kategori tingkat “Important” severity. Tidak ada solusi sementara (workaround) yang tersedia, jadi melakukan patch adalah satu-satunya cara mitigasi yang bisa dilakukan.
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Kerentanan ini memungkinkan attacker yang sudah terautentikasi untuk menyisipkan script berbahaya guna melakukan aksi administratif di dalam environment. Seorang threat actor yang punya hak untuk membuat policy, view, atau text-widget bisa menanamkan script yang sudah dimodifikasi ke dalam objek-objek tersebut. Saat objek itu ditampilkan di management interface, script tersebut akan berjalan dengan konteks user lain, bahkan bisa saja admin dengan hak lebih tinggi, sehingga attacker bisa melakukan aksi administratif atas nama mereka.
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Kerentanan ini memengaruhi VMware Cloud Foundation Operations, VMware Cloud Foundation, VMware vSphere Foundation, VMware Aria Operations, dan VMware Telco Cloud Platform. Versi yang terdampak termasuk VMware Cloud Foundation Operations 9.1.x.x dan 9.0.x.x, VMware Aria Operations 8.x, dan VMware Telco Cloud Platform 5.x.
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Terapkan patch dan update yang dirilis oleh Broadcom sesuai dengan Response Matrix.
- Prioritaskan untuk segera mengaplikasikan versi fixed yang sudah disebutkan.
- Review assignment role dan perketat permission untuk pembuatan policy, view, dan text-widget, supaya hanya akun tertentu saja yang bisa memicu kerentanan ini selama proses patching berlangsung.
|
|
| |
|
|
Referensi: ?
1. https://cybersecuritynews.com/vmware-stored-xss-vulnerabilities/