Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-22719 w VMware Aria Operations: jak atakujący wykonuje kod bez hasła i co z tym zrobić

Luka CVE-2026-22719 w VMware Aria Operations pozwala niezalogowanemu atakującemu wykonać dowolne polecenia, ale tylko w jednym oknie czasowym. Ten tekst pokazuje, które wersje produktów VMware są zagrożone, co oznacza wpis do katalogu CISA KEV i jakie działania podjąć najpierw.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 6 min czytania
vmware logo

W tym tekście padają odpowiedzi na pięć pytań: czym jest podatność CVE-2026-22719, które produkty i wersje VMware są zagrożone, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk wykorzystywanych w atakach, jak może wyglądać atak i jakie działania podjąć w kolejności od najpilniejszych. Wszystkie daty i numery wersji pochodzą z biuletynu producenta, bazy NVD, katalogu CISA KEV i europejskiej bazy podatności ENISA.

Co się stało

Pod koniec lutego 2026 roku firma Broadcom opublikowała biuletyn bezpieczeństwa VMSA-2026-0001. Według tego biuletynu produkt VMware Aria Operations, narzędzie do monitorowania infrastruktury IT znane wcześniej jako vRealize Operations, zawiera podatność typu wstrzyknięcie polecenia. Według opisu w bazie NVD nieuwierzytelniony napastnik może wykorzystać tę lukę do wykonania dowolnych poleceń, co oznacza zdalne wykonanie kodu. Biuletyn obejmuje łącznie trzy podatności: obok CVE-2026-22719 także CVE-2026-22720 i CVE-2026-22721.

Według aktualizacji biuletynu z 3 marca 2026 roku producent zna doniesienia o potencjalnym wykorzystaniu CVE-2026-22719 w atakach, ale nie potrafi samodzielnie potwierdzić ich wiarygodności. Tego samego dnia, według danych CISA, podatność trafiła do katalogu KEV, czyli listy luk, których wykorzystanie w atakach jest znane. Termin wykonania działań naprawczych wyznaczono na 24 marca 2026 roku.

Element

Szczegóły

Identyfikator

CVE-2026-22719 (według bazy ENISA także EUVD-2026-8708)

Producent i produkt

VMware Aria Operations (Broadcom), wcześniej vRealize Operations

Zagrożone wersje

Aria Operations od 8.0 poniżej 8.18.6; Cloud Foundation od 4.0 poniżej 5.2.3 oraz od 9.0 poniżej 9.0.2.0

Także zagrożone (według NVD)

VMware Telco Cloud Infrastructure od 2.2 do 3.0, VMware Telco Cloud Platform od 4.0 do 5.1

Wersje z poprawką

Aria Operations 8.18.6; Cloud Foundation Operations 9.0.2.0; dla produktów telco producent wskazuje artykuł KB428241

Typ podatności

wstrzyknięcie polecenia, CWE-77 (według NVD)

Ocena CVSS 3.1

8.1, wysoka; ocenę nadał producent, a NVD nie wystawił własnej

Status

w katalogu CISA KEV od 3 marca 2026 (według danych CISA)

O co chodzi w prostych słowach

Aria Operations to centrum monitoringu firmowej infrastruktury. Zbiera dane z serwerów, sieci i aplikacji, pokazuje, co działa, a co się psuje. To system, który widzi całe środowisko, więc jego przejęcie daje atakującemu gotową mapę firmy.

Wstrzyknięcie polecenia działa jak karta zamówień w restauracji. Kelner przekazuje kuchni kartkę z nazwą dania, a kuchnia ją realizuje. Problem pojawia się, gdy ktoś dopisze na kartce zdanie z poleceniem wydania gotówki z kasy, a kuchnia nie odróżnia treści zamówienia od instrukcji i wykonuje obie rzeczy. System powinien traktować dane wpisane przez użytkownika jako tekst. Z tą podatnością traktuje je jak polecenie do wykonania. W katalogu słabości taki błąd nosi oznaczenie CWE-77, czyli niepoprawna neutralizacja elementów specjalnych w poleceniu.

Jest jednak warunek, który zmienia ocenę ryzyka. Według biuletynu producenta lukę można wykorzystać tylko w czasie, gdy trwa migracja produktu prowadzona ze wsparciem producenta. To sytuacja podobna do remontu w otwartym sklepie: przez większość roku dodatkowe drzwi techniczne są zamknięte, a stają się otwarte dokładnie wtedy, gdy ekipa przenosi wyposażenie. Firmy, które nie planują takiej migracji, mają mniejsze pole ataku, ale nadal powinny zainstalować poprawkę, bo okno migracji może otworzyć się w przyszłości.

Scenariusz

Normalnie

Z podatnością

Kto wydaje polecenia systemowi

tylko zalogowani administratorzy

także osoba spoza firmy, bez konta i hasła (według opisu NVD)

Dane wpisane do systemu

traktowane jako tekst

traktowane jak polecenie do wykonania

Kiedy istnieje ryzyko ataku

nie istnieje

w trakcie migracji prowadzonej ze wsparciem producenta (według biuletynu Broadcom)

Kto kontroluje centrum monitoringu

firma

potencjalnie atakujący z dostępem sieciowym

Jak może wyglądać atak

Szczegóły techniczne, takie jak konkretny parametr czy komponent odpowiedzialny za budowanie polecenia, nie zostały upublicznione. Nie potwierdzono też publicznie dostępnego kodu wykorzystującego podatność, tożsamości sprawców ani liczby ofiar. To, co wiadomo, pochodzi z ocen formalnych.

Według wektora CVSS nadanego przez producenta atak przeprowadza się przez sieć, bez konta i bez udziału użytkownika. Złożoność ataku oceniono jako wysoką, co łączy się z warunkiem trwającej migracji. Wpływ na poufność, integralność i dostępność oceniono jako wysoki. Według oceny SSVC koordynatora CISA z 24 lutego 2026 roku eksploatacja jest aktywna, atak nie nadaje się do pełnej automatyzacji, a wpływ techniczny jest całkowity, czyli atakujący może przejąć pełną kontrolę nad zaatakowanym komponentem.

Typowy scenariusz wygląda następująco:

Etap

Akcja atakującego

Wynik

1

skanowanie sieci w poszukiwaniu instalacji Aria Operations

zidentyfikowanie celu

2

sprawdzenie, czy środowisko jest w oknie migracji

potwierdzenie warunku ataku

3

wysłanie spreparowanych danych do podatnego komponentu

system wykonuje polecenie atakującego

4

wykonanie poleceń z uprawnieniami systemu monitoringu

przejęcie kontroli nad komponentem

5

rozpoznanie monitorowanej infrastruktury

mapa serwerów i aplikacji do dalszego ataku

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Chronologia samej sprawy jest udokumentowana:

Data

Wydarzenie

24 lutego 2026

publikacja biuletynu VMSA-2026-0001; ocena SSVC koordynatora CISA (według NVD)

25 lutego 2026

publikacja rekordu w bazie NVD (według NVD)

3 marca 2026

aktualizacja biuletynu do wersji VMSA-2026-0001.1; wpis do katalogu CISA KEV z terminem 24 marca; według bazy ENISA od tego dnia odnotowywane jest wykorzystywanie

11 marca 2026

ostatnia aktualizacja biuletynu, status pozostaje otwarty (według producenta)

21 sierpnia 2026

podatność nadal figuruje w katalogu KEV (według danych CISA)

23 sierpnia 2026

wynik EPSS: 0.17424, percentyl 0.96953

Dlaczego to ryzyko dla firmy

Wynik EPSS 0.17424 oznacza, że model statystyczny organizacji FIRST szacuje prawdopodobieństwo wykorzystania tej podatności w ciągu najbliższych 30 dni na około 17 procent. Percentyl 0.96953 oznacza, że luka ma wynik wyższy niż około 97 procent wszystkich ocenianych podatności. To dane z 23 sierpnia 2026 roku.

Skutki biznesowe wynikają z roli, jaką pełni Aria Operations:

Obszar

Potencjalny wpływ

Operacyjny

przejęcie lub wyłączenie centrum monitoringu; firma przestaje widzieć awarie i inne ataki

Bezpieczeństwo

system monitoringu zna konfigurację serwerów i aplikacji, więc atakujący zyskuje mapę środowiska

Ciągłość usług

wpływ na dostępność oceniono jako wysoki (według wektora CVSS), więc atak może zatrzymać działanie komponentu

Infrastruktura telekomunikacyjna

zagrożone wersje Telco Cloud Infrastructure i Telco Cloud Platform dotyczą operatorów (według NVD)

Priorytet działań

wpis w KEV oznacza, że według CISA luka jest wykorzystywana, więc poprawka nie może czekać na planowy cykl aktualizacji

Co zrobić

Priorytet

Działanie

Termin

natychmiast

ustalić, czy firma używa Aria Operations, Cloud Foundation lub produktów telco VMware, i w jakich wersjach

dziś

natychmiast

jeśli trwa albo zaplanowano migrację prowadzoną ze wsparciem producenta, potraktować ją jako okno podwyższonego ryzyka

dziś

pilnie

zaktualizować Aria Operations do wersji 8.18.6; według notatek wydania usuwa ona wszystkie trzy podatności z biuletynu

przed rozpoczęciem migracji

pilnie

zaktualizować Cloud Foundation Operations do wersji 9.0.2.0; dla Telco Cloud Platform i Telco Cloud Infrastructure zastosować wskazówki z artykułu KB428241

przed rozpoczęciem migracji

gdy poprawka nie może być wdrożona od razu

zastosować obejście z artykułu KB430349: według bazy wiedzy producenta skrypt aria-ops-rce-workaround.sh uruchamia się na każdym węźle Aria Operations, nie trzeba go cofać przed aktualizacją, ale nie chroni przed CVE-2026-22720 ani CVE-2026-22721

tymczasowo

ważne

przejrzeć logi systemów z okresu migracji pod kątem anomalii

po zamknięciu okna migracji

Według katalogu KEV wymagane działanie to zastosowanie środków zaradczych producenta, a gdy to niemożliwe, zaprzestanie używania produktu. Dla usług chmurowych CISA wskazuje wytyczne dyrektywy BOD 22-01.

Kontekst i skala zagrożenia

Katalog KEV to lista prowadzona przez CISA, na której trafiają wyłącznie podatności o znanym wykorzystaniu w atakach. Wpis zobowiązuje amerykańskie agencje federalne do działań naprawczych w wyznaczonym terminie, a dla firm prywatnych jest sygnałem, że luka nie jest teoretyczna.

Pytanie

Odpowiedź

Czy podatność jest wykorzystywana?

według oceny SSVC koordynatora CISA eksploatacja jest aktywna; według producenta doniesienia o atakach nie zostały przez niego potwierdzone

Czy wiąże się z ransomware?

według katalogu KEV powiązanie z kampaniami ransomware oznaczono jako nieznane

Czy istnieje publiczny exploit?

nie potwierdzono

Kto stoi za atakami?

nie potwierdzono

Ile firm zaatakowano?

brak potwierdzonych danych

Kto zgłosił podatność?

według biuletynu zgłoszenie było prywatne, producent nie podaje nazwiska

Ostrzeżenia krajowe

według bazy ENISA niemiecki CERT-Bund objął te trzy podatności ostrzeżeniem WID-SEC-W-2026-0491

Pytania do zespołu IT

#

Pytanie

Odpowiedź

1

Czy firma używa Aria Operations, Cloud Foundation lub produktów telco VMware?

tak / nie

2

W jakich wersjach? Czy poniżej 8.18.6, 5.2.3 lub 9.0.2.0?

numer wersji

3

Czy planowana jest migracja prowadzona ze wsparciem producenta? Kiedy?

data

4

Czy poprawki są wdrożone, a jeśli nie, czy skrypt obejścia uruchomiono na wszystkich węzłach?

tak / nie

5

Czy logi z okresu migracji zostały przejrzane pod kątem anomalii?

tak / nie

6

Kto w firmie śledzi biuletyny VMSA i katalog CISA KEV oraz jak często?

osoba lub rola

Podatność CVE-2026-22719 ma warunek, który działa na korzyść obrony: według biuletynu producenta okno ataku otwiera się tylko podczas migracji prowadzonej ze wsparciem producenta. Termin migracji staje się więc terminem, do którego poprawki muszą być wdrożone. Aktualizacja Aria Operations do wersji 8.18.6 zamyka wszystkie trzy luki z biuletynu naraz, a obejście z artykułu KB430349 kupuje czas tylko dla tej jednej podatności.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.