
Avi Load Balancer 爆 7 個漏洞:最嚴重可免登入闖入控制層
Broadcom 冇提供臨時擋法,受影響團隊要直接升級 Controller
Broadcom 喺 7 月 14 日公開 VMware Avi Load Balancer 資安公告,一次過處理 7 個漏洞。最要緊係 CVE-2026-47865:攻擊者只要可以經網絡接觸 Avi Controller,就有機會繞過登入驗證,直接存取控制層,唔使預先攞到帳戶或者等管理員撳連結。呢項漏洞嘅 CVSS v3 評分係 9.8,級別屬 Critical;其餘 6 項就屬 Important,評分介乎 7.1 至 8.8,所以將成批漏洞統稱做「高風險」其實講得唔夠準。
邊啲版本中招,要升去邊一版?
官方修補表要逐條對,因為每個版本分支受影響同修補方法都有少少分別。22.1.1 至 22.1.7 同 30.1.1 至 30.2.6 要升到最少 30.2.7;31.1.1 至 31.2.2 就要裝 31.2.2-2p3。仍然行緊 22.1.x 嘅環境,今次冇同分支安全更新,要跨版本升至 30.2.7 或之後版本。Broadcom 亦直接建議升到最新嘅 32.1.2。
有一個細節幾易睇漏:32.1.1 受影響嘅係 CVE-2026-47866 至 CVE-2026-47871 呢 6 項,官方修補表冇將 CVE-2026-47865 列入呢個版本。換句話講,由 22.1.1 一路到 32.1.1「全部版本都同時中晒 7 個漏洞」呢種概括唔準確;維運團隊排查時應跟官方 response matrix,唔好單靠版本範圍摘要判斷。
免登入繞過點解特別麻煩
Avi Load Balancer 負責分配應用服務流量,而 Avi Controller 就管住設定同控制層。CVE-2026-47865 嘅攻擊條件寫明係網絡可達、低複雜度、毋須權限同毋須用戶互動;一旦管理介面喺攻擊者可接觸嘅網段,原本靠登入畫面守住嘅第一關就可能失效。呢個風險同一般「先偷到管理員帳戶再做事」差好遠,亦解釋咗點解評分會去到 9.8。
另外 6 項亦唔係可以順手略過:當中包括有限度繞過授權、兩項遙距執行程式碼、本機權限提升、權限提升同目錄穿越。部分漏洞要先有低權限或高權限帳戶,但如果攻擊者已經借另一個缺口入場,呢類漏洞可以幫佢再擴大控制範圍。企業環境睇漏洞,唔應該淨係逐個 CVE 分開計;同一部 Controller 同時存在多個缺口,攻擊路徑有機會串連起嚟。
冇 workaround,維護窗口唔好再排到最後
Broadcom 對 7 項漏洞全部寫明 冇 workaround,即係改一兩項設定、加條規則或者暫停某個功能,都唔算官方認可嘅修補方法。收窄管理介面嘅網絡存取範圍仍然係合理防護,但佢只會減少可接觸系統嘅人,冇消除漏洞;真正處理方法仍然係升級 Avi Controller。
要做嘅其實好直接:先確認 Controller 版本,再按分支揀啱修補版同安排升級。官方話漏洞由研究人員私下通報;截至公告內容同本文刊出時,Broadcom 冇話已經發現漏洞遭人實際利用。呢句唔等於可以等——公開公告已經交代攻擊條件,仲要冇臨時擋法,用緊受影響版本嘅雲端、平台同 IT 維運團隊,應該盡快完成變更測試同升級。
參考來源
- iThome — 博通修補VMware Avi負載平衡系統7個高風險漏洞 — original report
- VMSA-2026-0005:VMware Avi Load Balancer 多項漏洞公告 — Broadcom 官方公告,核對各 CVE 評分、攻擊條件、受影響版本、修補版本同冇 workaround 嘅狀況。
- VMware Avi Load Balancer 32.1.2 Release Notes — 官方最新修補版發布說明,Broadcom 建議受影響環境採用呢個版本。
- VMware Avi Load Balancer 31.2.2 Release Notes — 官方 31.2 分支發布說明,用嚟核對 31.2.2-2p3 修補版本。
- VMware Avi Load Balancer 30.2.7 Release Notes — 官方 30.2 分支發布說明,用嚟核對 30.2.7 修補版本。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







