Avi Load Balancer 爆 7 個漏洞:最嚴重可免登入闖入控制層
Tech News

Avi Load Balancer 爆 7 個漏洞:最嚴重可免登入闖入控制層

圖片:via iThome — https://www.ithome.com.tw/news/177349
TechLab 編輯部(譯)·

Broadcom 冇提供臨時擋法,受影響團隊要直接升級 Controller

Broadcom 喺 7 月 14 日公開 VMware Avi Load Balancer 資安公告,一次過處理 7 個漏洞。最要緊係 CVE-2026-47865:攻擊者只要可以經網絡接觸 Avi Controller,就有機會繞過登入驗證,直接存取控制層,唔使預先攞到帳戶或者等管理員撳連結。呢項漏洞嘅 CVSS v3 評分係 9.8,級別屬 Critical;其餘 6 項就屬 Important,評分介乎 7.1 至 8.8,所以將成批漏洞統稱做「高風險」其實講得唔夠準。

邊啲版本中招,要升去邊一版?

官方修補表要逐條對,因為每個版本分支受影響同修補方法都有少少分別。22.1.1 至 22.1.730.1.1 至 30.2.6 要升到最少 30.2.731.1.1 至 31.2.2 就要裝 31.2.2-2p3。仍然行緊 22.1.x 嘅環境,今次冇同分支安全更新,要跨版本升至 30.2.7 或之後版本。Broadcom 亦直接建議升到最新嘅 32.1.2

有一個細節幾易睇漏:32.1.1 受影響嘅係 CVE-2026-47866 至 CVE-2026-47871 呢 6 項,官方修補表冇將 CVE-2026-47865 列入呢個版本。換句話講,由 22.1.1 一路到 32.1.1「全部版本都同時中晒 7 個漏洞」呢種概括唔準確;維運團隊排查時應跟官方 response matrix,唔好單靠版本範圍摘要判斷。

免登入繞過點解特別麻煩

Avi Load Balancer 負責分配應用服務流量,而 Avi Controller 就管住設定同控制層。CVE-2026-47865 嘅攻擊條件寫明係網絡可達、低複雜度、毋須權限同毋須用戶互動;一旦管理介面喺攻擊者可接觸嘅網段,原本靠登入畫面守住嘅第一關就可能失效。呢個風險同一般「先偷到管理員帳戶再做事」差好遠,亦解釋咗點解評分會去到 9.8。

另外 6 項亦唔係可以順手略過:當中包括有限度繞過授權、兩項遙距執行程式碼、本機權限提升、權限提升同目錄穿越。部分漏洞要先有低權限或高權限帳戶,但如果攻擊者已經借另一個缺口入場,呢類漏洞可以幫佢再擴大控制範圍。企業環境睇漏洞,唔應該淨係逐個 CVE 分開計;同一部 Controller 同時存在多個缺口,攻擊路徑有機會串連起嚟。

冇 workaround,維護窗口唔好再排到最後

Broadcom 對 7 項漏洞全部寫明 冇 workaround,即係改一兩項設定、加條規則或者暫停某個功能,都唔算官方認可嘅修補方法。收窄管理介面嘅網絡存取範圍仍然係合理防護,但佢只會減少可接觸系統嘅人,冇消除漏洞;真正處理方法仍然係升級 Avi Controller。

要做嘅其實好直接:先確認 Controller 版本,再按分支揀啱修補版同安排升級。官方話漏洞由研究人員私下通報;截至公告內容同本文刊出時,Broadcom 冇話已經發現漏洞遭人實際利用。呢句唔等於可以等——公開公告已經交代攻擊條件,仲要冇臨時擋法,用緊受影響版本嘅雲端、平台同 IT 維運團隊,應該盡快完成變更測試同升級。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook