Mehrere VMware XSS-Schwachstellen ermöglichen Angreifern die Einschleusung bösartiger Skripte
Broadcom hat drei gespeicherte Cross-Site-Scripting (XSS)-Schwachstellen offengelegt, die VMware Cloud Foundation Operations und mehrere verwandte Produkte betreffen.

Kurzfassung
Warum das wichtig ist
- Broadcom hat drei gespeicherte Cross-Site-Scripting (XSS)-Schwachstellen offengelegt, die VMware Cloud Foundation Operations und mehrere verwandte Produkte betreffen.
- Es wird gewarnt, dass authentisierte Angreifer bösartige Skripte injizieren könnten, um administrative Aktionen innerhalb der Umgebung durchzuführen.
- Die Schwachstellen werden als CVE-2026-41722, CVE-2026-41723 und CVE-2026-41724 geführt und wurden im Sicherheitsmitteilung VMSA-2026-0004 vom 8.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Broadcom hat drei gespeicherte Cross-Site-Scripting (XSS)-Schwachstellen offengelegt, die VMware Cloud Foundation Operations und mehrere verwandte Produkte betreffen.
Warum relevant
Jede Schwachstelle weist einen CVSSv3-Basiswert von 8,0 auf, was die Probleme in den Schweregradbereich „Wichtig" einordnet.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Jede Schwachstelle weist einen CVSSv3-Basiswert von 8,0 auf, was die Probleme in den Schweregradbereich „Wichtig" einordnet. Es stehen keine Workarounds zur Verfügung; das Aufspielen wirksame Gegenmaßnahmenweg.
VMware-Speicher-XSS-Schwachstellen Laut der Sicherheitsmitteilung enthält VMware Cloud Foundation Operations mehrere gespeicherte Cross-Site-Scripting-Schwachstellen, die durch unzureichend bereinigte, ührt wurden.
Stored XSS ist im Vergleich zu reflektierten Varianten besonders gefährlich, da die bösartige Last auf dem Server gespeichert wird und jedes Mal ausgeführt wird, wenn ein Opfer die betroffene Komponente lädt, was wiederholbare Angriffe gegen mehrere Benutzer ermöglicht. Die Sicherheitswarnung beschreibt einen klaren Angriffsvektor.
Ein Angreifer, der die Berechtigung besitzt,
Ein Angreifer, der die Berechtigung besitzt, Richtlinien, Ansichten oder Text-Widgets zu erstellen, könnte in diese Objekte maßgeschneiderte Skripte einbetten.
Wenn diese Skripte in der Verwaltungschnittstelle gerendert werden, führen sie im Kontext anderer Benutzer aus, möglicherweise auch höher privilegierter Administratoren, wodurch der Angreifer administrative Aktionen im eigenen Namen ausführen kann.
Zwar erfordert die Ausnutzung bereits bestehende authentisierte Zugriffsrechte mit Berechtigungen zum Erstellen, doch das Potenzial zur Privilegien-Eskalation innerhalb einer Betriebsplattform, die virtualisierte Infrastrukturen verwaltet, macht das Risiko erheblich. Die Schwachstellen wurden Inc. vertraulich bei Broadcom gemeldet.

Sicherheitslage und Risiko
Die Richtlinie betrifft ein breites Spektrum, darunter VMware Aria Operations, VMware Cloud Foundation Operations, VMware Cloud Foundation, VMware vSphere Foundation und VMware Telco Cloud Platform. Broadcom hat Patches und Updates veröffentlicht, die Organisationen gemäß dem Response Matrix anwenden sollten.
VMware Cloud Foundation vSphere Foundation: Komponente: VMware Cloud Foundation Operations; Betroffene Version: 9.1.x.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723; Version mit der Behebung: 9.1.0.0.
VMware Cloud Foundation vSphere Foundation: Komponente: VMware Cloud Foundation Operations; Betroffene Version: 9.0.x.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723; Version mit der Behebung: 9.0.2.0 EP2. VMware Aria Operations: Komponente: N/A; Betroffene Version: 8.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723; Version mit der Behebung: 8.18.6.
Sicherheitslage und Risiko
VMware Aria Operations: Komponente: N/A; Betroffene Version: 8.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723, CVE-2026-41724; Version mit der Behebung: 8.18.7. VMware Cloud Foundation: Komponente: VMware Aria Operations; Betroffene Version: 5.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723, CVE-2026-41724; Beheerte Version: 8.18.7.
VMware Telco Cloud Platform: Komponente: VMware Aria Operations; Betroffene Version: 5.x; Behandelte CVEs: CVE-2026-41722, CVE-2026-41723, CVE-2026-41724; Beheerte Version: KB443138. Administratoren sollten die Anwendung der aufgeführten Beheerversionen priorisieren, da keine Umgehungsmöglichkeiten verfügbar sind.
Organisationen werden zudem empfohlen, die Zuweisung überprüfen und Berechtigungen für die Erstellung, Ansichten und Text-Widgets zu verschärfen, um die Anzahl der Konten, die diese Schwachstellen auslösen können, während der Rollout der Patches einzuschränken.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Hong Kong eröffnet ersten Convenience-Store mit humanoiden Robotern
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Internet Explorer-Schwachstelle: Klicks verwandeln sich in Remote-Code-Ausführung
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Multiple VMware Stored XSS Vulnerabilities Allow Attackers to Inject Malicious Scripts
- Canonical
- https://cybersecuritynews.com/vmware-stored-xss-vulnerabilities/
- Quell-URL
- https://cybersecuritynews.com/vmware-stored-xss-vulnerabilities/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Hong Kong eröffnet ersten Convenience-Store mit humanoiden Robotern
Hongkong bereitet sich darauf vor, seinen ersten Convenience-Store zu eröffnen und damit einen neuen Schritt in der Bemühung der Stadt darzustellen, künstliche Intelligenz in den
08.06.2026
Live Redaktion
Internet Explorer-Schwachstelle: Klicks verwandeln sich in Remote-Code-Ausführung
Der veraltete WebBrowser-Steuerung nach dessen offiziellen Rückzug weiterhin missbraucht werden, um aus einem einzelnen Benutzerklick eine vollständige Remote-Code-Ausführung (RCE) auf Win
08.06.2026
Live Redaktion
Playground Games sperrt Fable: The Journey hinter 99,99-Euro-Paywall, während bescheidene PC-Anforderungen zutage treten
Mit der Ankündigung des Veröffentlichungsdatums während der Xbox Games Showcase 2026 gaben Microsoft und Playground Games zudem die Vorbestellung des Spiels frei.
08.06.2026
Live Redaktion
Kritische Redis-Schwachstelle ermöglicht Angreifern vollständige Kontrolle über Server
Im Mai 2026 haben Redis-Entwickler eine gefährliche Remote-Code-Execution-Schwachstelle nach der Authentifizierung behoben, die als DarkReplica (CVE-2026-23631) bezeichnet wird und Angreifern die vollständige Kontrolle ü
08.06.2026
Live Redaktion