Redazione RHC : 1 octubre 2025 15:56
Broadcom ha corregido una grave vulnerabilidad de escalada de privilegios en VMware Aria Operations y VMware Tools , que se explotó en ataques que comenzaron en octubre de 2024. El problema se ha identificado con el identificador CVE-2025-41244. Si bien la compañía no reportó ninguna vulnerabilidad en el boletín oficial, el investigador de NVISO, Maxime Thibault, informó en mayo que los ataques comenzaron a mediados de octubre de 2024. El análisis vinculó los ataques al grupo chino UNC5174 .
La vulnerabilidad permite a un usuario local sin privilegios inyectar un binario malicioso en directorios que coinciden con expresiones regulares genéricas . Una variante observada en ataques reales utiliza el directorio /tmp/httpd. Para que el servicio VMware detecte el malware, debe ejecutarse como un usuario normal y abrir un socket de red aleatorio.
Como resultado, los atacantes pueden escalar privilegios de root y ejecutar código arbitrario dentro de la máquina virtual. NVISO también ha publicado un exploit de demostración que muestra cómo esta falla puede utilizarse para comprometer VMware Aria Operations en modo con credenciales y VMware Tools en modo sin credenciales.
Según Google Mandiant, UNC5174 opera en nombre del Ministerio de Seguridad del Estado de China. En 2023, el grupo vendió acceso a las redes de contratistas de defensa estadounidenses, agencias gubernamentales británicas y organizaciones asiáticas explotando la vulnerabilidad CVE-2023-46747 en F5 BIG-IP.
En febrero de 2024, explotaron la vulnerabilidad CVE-2024-1709 en ConnectWise ScreenConnect, atacando a cientos de instituciones en Estados Unidos y Canadá.
En la primavera de 2025, también se observó que el grupo explotaba la vulnerabilidad CVE-2025-31324, un error de carga de archivos en NetWeaver Visual Composer que permitía la ejecución de código arbitrario. Otros grupos chinos también han participado en ataques a sistemas SAP, como Chaya_004, UNC5221 y CL-STA-0048, que instalaron puertas traseras en más de 580 instancias de NetWeaver, incluidas las de infraestructuras críticas en Estados Unidos y el Reino Unido.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha añadido una vulnerabilidad crítica en la popular utilidad Sudo, utilizada en sistemas Linux y similares a Unix...
El Departamento de Justicia de EE. UU. recibió autorización judicial para realizar una inspección remota de los servidores de Telegram como parte de una investigación sobre explotación infantil. ...
Importantes agencias de todo el mundo han alertado sobre una amenaza crítica a la infraestructura de red: vulnerabilidades en los dispositivos Cisco Adaptive Security Appliance (ASA) y Firepower han ...
Recientemente, se descubrió una campaña de malvertising dirigida a usuarios empresariales que intentaban descargar Microsoft Teams . A primera vista, el ataque parece trivial: un anuncio patrocinado...
El 27 de septiembre de 2025 surgieron nuevas preocupaciones sobre los robots producidos por Unitree Robotics de China, luego de que se informaran graves vulnerabilidades que podrían exponer miles de ...