עדכוני אבטחה דחופים

מעת לעת, אנחנו מפרסמים עדכוני אבטחה דחופים שקשורים ל-Google Cloud VMware Engine. כאן מפורטים כל עדכוני האבטחה הדחופים של VMware Engine.

רוצים לקבל עדכוני אבטחה דחופים מהדף הזה? תוכלו להירשם לפיד ה-XML הזה. הרשמה

GCP-2026-050

תאריך פרסום: 29 ביולי 2026

תיאור

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה VMSA-2026-0006, דווחו באופן פרטי ל-Broadcom מספר נקודות חולשה ב-VMware ESXi וב-vCenter. אנחנו בתהליך של יישום התיקונים הנדרשים שסופקו על ידי Broadcom. אין פתרונות עקיפים ידועים לפגיעויות שדווחו.

אחרי ההתקנה של התיקון, פריסות VMware Engine צריכות להריץ vCenter ו-ESXi 8.0 U3k.

מה לעשות?

‫Google ממליצה ללקוחות לעקוב אחרי עומסי העבודה שלהם ב-VMware Engine כדי לזהות פעילויות חריגות.

קריטית
  • VMSA-2026-0006
  • CVE-2026-59309
  • CVE-2026-59310
  • CVE-2026-47876
  • CVE-2026-41703
  • CVE-2026-41709

GCP-2026-029

תאריך פרסום: 7 במאי 2026

תיאור

תיאור רמת סיכון הערות

מיקרוסופט מעדכנת את אישורי האתחול המאובטח שהונפקו במקור בשנת 2011, כדי להבטיח שמכשירי Windows ימשיכו לאמת תוכנת אתחול מהימנה. תוקף האישורים הישנים האלה יפוג החל מיוני 2026. מכשירים שלא קיבלו את האישורים החדשים מ-2023 ימשיכו לפעול כרגיל, ועדכוני Windows רגילים ימשיכו להתקין. עם זאת, המכשירים האלה לא יוכלו יותר לקבל אמצעי הגנה חדשים לאבטחה של תהליך האתחול המוקדם, כולל עדכונים ל-Windows Boot Manager, למאגרי מידע של Secure Boot, לרשימות ביטול או לפתרונות לנקודות חולשה חדשות שמתגלות ברמת האתחול. בנוסף, תוקף האישורים של Secure Boot יפוג החל מיוני 2026, וזה ישפיע על מערכות Linux שמשתמשות ב-Secure Boot.

מה לעשות?

‫Google ממליצה ללקוחות לעדכן את מכונות ה-VM שלהם ב-Windows על ידי ביצוע הפעולות המתאימות, כפי שממליצה מיקרוסופט. הפצות כמו Ubuntu,‏ Red Hat ו-Fedora כבר פועלות כדי לספק חבילות מעודכנות שחתומות באמצעות המפתח החדש לשנת 2023. כדאי לעיין גם במסמכי Broadcom כדי לפתור שגיאות ואזהרות במכונות וירטואליות של VMware כשמועד התפוגה של אישורי Secure Boot מתקרב. אחרי יוני 2026, יכול להיות שיהיו כשלים במערכות שלא עודכנו בהן האישורים משנת 2023, במהלך התקנות של מערכות הפעלה חדשות או במהלך עדכון הקושחה הקיימת של טוען האתחול.

לצורך מידע Broadcom KB 423893

GCP-2026-028

תאריך פרסום: 5 במאי 2026

תאריך עדכון: 27 במאי 2026

תיאור

תיאור רמת סיכון הערות

CVE-2026-31431, שנקראת גם Copy Fail, היא נקודת חולשה חמורה להסלמת הרשאות (LPE) מקומית בליבה של Linux, שמאפשרת למשתמש לא מורשה לקבל גישת root. הפרצה נחשפה בסוף אפריל 2026, והיא נובעת מפגם לוגי במערכת המשנה הקריפטוגרפית של ליבת המערכת (algif_aead) שהוצגה בשנת 2017.

מה לעשות?

‫Google ממליצה ללקוחות להגן על מכונות וירטואליות של Linux Guest על ידי עדכון ליבת המערכת בכל המכונות הווירטואליות של Linux. הפצות מרכזיות פרסמו תיקונים או משיקות תיקונים.

גבוהה CVE-2026-31431

GCP-2025-054

תאריך פרסום: 14 באוקטובר 2025

תיאור

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה VMSA-2025-0015 של VMware, ‏ נקודות חולשה רבות ב-VMware Aria Operations וב-VMware Tools דווחו באופן פרטי ל-Broadcom. יש תיקונים שזמינים לטיפול בנקודות החולשה האלה במוצרי Broadcom שמושפעים מהן.

פעולות מומלצות

מומלץ לשדרג ל-VMware Aria Automation 8.18.5 ול-VMware Tools 13.0.5.

חשוב

GCP-2025-040

תאריך פרסום: 15 ביולי 2025

תיאור

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה VMSA-2025-0013, דווחו באופן פרטי ל-Broadcom מספר נקודות חולשה ב-VMware ESXi.

כבר תיקנו את נקודות החולשה האלה או שאנחנו בתהליך של יישום התיקונים הנדרשים שסופקו על ידי Broadcom. אין פתרונות עקיפים ידועים לפגיעויות שדווחו.

אחרי ההתקנה של התיקון, פריסות VMware Engine צריכות להריץ ESXi 7.0U3w או ESXi 8.0U3f או גרסה מתקדמת יותר.

מה לעשות?

‫Google ממליצה ללקוחות לעקוב אחרי עומסי העבודה שלהם ב-VMware Engine כדי לזהות פעילויות חריגות.

בינוני עד קריטי

GCP-2025-030

תאריך פרסום: 23 במאי 2025

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה VMSA-2024-0017 של VMware, נקודת חולשה של הזרקת SQL ב-VMware Aria Automation דווחה באופן פרטי ל-VMware. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה.

מה לעשות?

מומלץ לשדרג ל-VMware Aria Automation KB325790.

חשוב

GCP-2025-029

תאריך פרסום: 23 במאי 2025

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה VMSA-2025-0006 של VMware, דווח ל-VMware על נקודת חולשה של הסלמת הרשאות מקומית ב-VMware Aria Operations. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה.

מה לעשות?

מומלץ לשדרג ל-VMware Aria Operations 8.18 HF5.

חשוב

GCP-2025-028

תאריך פרסום: 23 במאי 2025

תיאור רמת סיכון הערות

לפי הייעוץ בנושא אבטחה