Notfallhinweis: CISA-Anweisung zu VMware-Schwachstellen
Hinweis der Redaktion, Oktober 2026: Dieser Beitrag erschien am 19. Mai 2022 auf Englisch und beschreibt die Notfallanweisung 22-03 der CISA in ihrem damaligen Stand. Bei den Herstellern hat sich seitdem viel verändert. Broadcom hat die Übernahme von VMware im November 2023 abgeschlossen. Der Bereich End-User Computing mit Workspace ONE Access ist seit Juli 2024 das eigenständige Unternehmen Omnissa, das Produkt heißt heute Omnissa Access. VMware Identity Manager, vRealize Automation (später in VMware Aria Automation umbenannt) und VMware Cloud Foundation sind bei Broadcom geblieben; die VMware-Sicherheitshinweise veröffentlicht Broadcom inzwischen in seinem Supportportal. CVE-2022-22954 und CVE-2022-22960 stehen weiterhin im Known Exploited Vulnerabilities Catalog der CISA; für CVE-2022-22954 vermerkt die CISA den Einsatz in Ransomware-Kampagnen. Wie ISEC7 SPHERE Schwachstellen heute überwacht, steht auf der Seite zu ISEC7 SPHERE.
Die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) hat wegen Schwachstellen in VMware-Produkten eine Notfallanweisung erlassen.
Am Mittwoch, dem 18. Mai 2022, hat VMware ein Update für zwei neu entdeckte Schwachstellen veröffentlicht, CVE-2022-22972 und CVE-2022-22973. Betroffen sind VMware Workspace ONE Access (Access), VMware Identity Manager (vIDM), VMware vRealize Automation (vRA), VMware Cloud Foundation und vRealize Suite Lifecycle Manager.
Laut der Anweisung rechnet die CISA damit, dass Angreifer diese Schwachstellen in kurzer Zeit ausnutzen können. Bei zwei früheren Schwachstellen in denselben Produkten, CVE-2022-22954 und CVE-2022-22960, ist genau das passiert: VMware hatte dafür am 6. April 2022 ein Update veröffentlicht, und nach Angaben der CISA haben Angreifer dieses Update analysiert und innerhalb von 48 Stunden begonnen, nicht gepatchte Systeme anzugreifen.
Zusammen erlauben die vier Schwachstellen eine serverseitige Template-Injection mit möglicher Remote Code Execution (CVE-2022-22954), die Ausweitung der Rechte auf „root“ (CVE-2022-22960 und CVE-2022-22973) und administrativen Zugriff ohne Authentifizierung (CVE-2022-22972).
„Diese Schwachstellen stellen ein inakzeptables Risiko für die Sicherheit der Bundesnetze dar“, sagte CISA-Direktorin Jen Easterly. „Mit dieser Notfallanweisung stellt die CISA sicher, dass die zivilen Bundesbehörden umgehend handeln, um ihre Netze zu schützen. Wir fordern außerdem jede Organisation, ob groß oder klein, nachdrücklich auf, dem Beispiel der Bundesregierung zu folgen und ähnliche Schritte zum Schutz ihrer Netze zu unternehmen.“
Geforderte Maßnahmen
Alle zivilen Bundesbehörden der USA (Federal Civilian Executive Branch) müssen die folgenden Maßnahmen umsetzen.
Bis Montag, 23. Mai 2022, 17:00 Uhr EDT
- Alle Instanzen der betroffenen VMware-Produkte (VMware Workspace ONE Access, VMware Identity Manager, VMware vRealize Automation, VMware Cloud Foundation und vRealize Suite Lifecycle Manager) im Behördennetz erfassen.
- Für jede erfasste Instanz entweder die Updates gemäß VMware Security Advisory VMSA-2022-0014 einspielen oder die Instanz vom Netz nehmen, bis das Update installiert werden kann. Gibt es kein Update, weil der Hersteller das Produkt nicht mehr unterstützt (etwa End of Service oder End of Life), muss das Produkt sofort aus dem Behördennetz entfernt werden.
- Zusätzlich gilt für alle aus dem Internet erreichbaren Instanzen: von einer Kompromittierung ausgehen, die Systeme sofort vom Produktivnetz trennen und eine Bedrohungssuche nach dem CISA-Hinweis AA22-138B durchführen. Auffälligkeiten sind der CISA sofort zu melden. Erst wenn die Suche ohne Befund abgeschlossen ist und die Updates eingespielt sind, dürfen die Systeme wieder ans Netz.
Bis Dienstag, 24. Mai 2022, 12:00 Uhr EDT
- Den Status aller unter Punkt 1 erfassten Instanzen mit der Meldevorlage der CISA in CyberScope melden.
Wie ISEC7 unterstützt
Ob Bundesbehörde oder Unternehmen, die Frage ist dieselbe: Welche Versionen laufen wo, und für welche davon sind Schwachstellen bekannt? ISEC7 SPHERE gleicht die Versionen in Ihrer Umgebung mit der National Vulnerability Database (NVD) ab und meldet sich, sobald für eine eingesetzte Version eine CVE bekannt wird. So können die zuständigen Personen sofort mit der Behebung beginnen.
Ob aus einer veröffentlichten Schwachstelle ein erfolgreicher Angriff wird, entscheidet oft die Geschwindigkeit beim Patchen. Darum ging es in Sicherheitsvorfall: Patchen oder scheitern. Einen vergleichbaren Fall aus denselben Monaten beschreibt Die Log4j-Schwachstelle verstehen. Ein jüngerer Sicherheitshinweis zu einer Plattform für mobiles Gerätemanagement ist unser Public Security Announcement zu Schwachstellen in Ivanti EPMM (Englisch).
Sie haben Fragen zu Schwachstellen in Ihrer Infrastruktur oder möchten sie grundsätzlich besser absichern? Unser Team für Endpoint Security unterstützt Sie gern. Sprechen Sie uns an.