プラットフォーム
vmware
コンポーネント
vmware-aria-operations
修正版
8.18.6
5.2.3
9.0.2
5.2.3
VMware Aria Operationsには、特権昇格の脆弱性(CVE-2026-22721)が存在します。この脆弱性を悪用されると、vCenterにアクセスできる権限を持つ攻撃者が、VMware Aria Operations内で管理者権限を取得する可能性があります。影響を受けるバージョンはVMware Aria Operations 2.0から9.0.2です。VMwareは、VMSA-2026-0001で公開されているパッチの適用を推奨しています。
この脆弱性は、攻撃者がvCenterへのアクセス権限を既に持っていることを前提としています。攻撃者は、VMware Aria Operations内の管理者権限を昇格させることで、システム設定の変更、データの不正アクセス、さらにはシステム全体の制御権の奪取といった深刻な被害をもたらす可能性があります。特に、機密情報を含むシステムや、重要な業務プロセスを管理するシステムにおいて、この脆弱性が悪用されると、事業継続性に重大な影響を及ぼす可能性があります。この脆弱性の悪用は、他の脆弱性(例えば、vCenterの脆弱性)との組み合わせによって、より広範囲な被害をもたらす可能性も考慮する必要があります。
CVE-2026-22721は、2026年2月25日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、VMware Aria Operationsの広範な利用状況を考慮すると、今後悪用される可能性は否定できません。CISA KEVへの登録状況は不明です。この脆弱性は、VMware環境におけるセキュリティ対策の重要性を改めて認識させるものです。
Organizations heavily reliant on VMware Aria Operations for monitoring and management are particularly at risk. This includes those with complex vCenter environments, shared vCenter instances, or legacy Aria Operations deployments that have not been regularly patched. Environments where Aria Operations is used to manage critical infrastructure components are also at heightened risk.
• vmware: Examine Aria Operations logs for unusual privilege elevation attempts. Use VMware vSphere CLI to audit user permissions and access controls.
# Example: Check user permissions in vSphere
esxcli user perf-manager/get --username <username>• generic web: Monitor Aria Operations web interface access logs for suspicious login attempts or unauthorized configuration changes.
grep "<vcenter_ip>" /var/log/apache2/access.logdisclosure
エクスプロイト状況
EPSS
0.03% (7% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、VMwareはVMSA-2026-0001で公開されているパッチの適用を推奨しています。パッチ適用が困難な場合は、vCenterからのVMware Aria Operationsへのアクセスを制限する、または、VMware Aria Operationsの管理者アカウントの権限を最小限に抑えるといった対策を講じることで、リスクを軽減できます。パッチ適用後、VMware Aria Operationsのバージョンが9.0.2以降であることを確認し、脆弱性が修正されていることを検証してください。
CVE-2026-22721 の脆弱性を修正するには、'Response Matrix' の 'Fixed Version' 列に記載されているパッチを適用してください。詳細と、VMware Aria Operations のバージョンに応じたパッチの適用方法については、参照先のリンクを参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-22721は、VMware Aria Operationsにおける特権昇格の脆弱性であり、攻撃者が管理者権限を不正に取得する可能性があります。
VMware Aria Operationsのバージョンが2.0から9.0.2の場合、影響を受けます。vCenterへのアクセス権限を持つ攻撃者は、この脆弱性を悪用して管理者権限を取得する可能性があります。
VMwareが提供するVMSA-2026-0001に記載されているパッチを適用してください。パッチ適用が困難な場合は、アクセス制限や権限制限などの緩和策を検討してください。
現時点では、公開されているPoCは確認されていませんが、今後悪用される可能性は否定できません。
VMwareの公式アドバイザリは、https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/36947 で入手できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。