עדכוני אבטחה דחופים
מעת לעת, אנחנו מפרסמים עדכוני אבטחה דחופים שקשורים ל-Google Cloud VMware Engine. כל עדכוני האבטחה הדחופים ל-VMware Engine מפורטים כאן.
רוצים לקבל עדכוני אבטחה דחופים מהדף הזה? תוכלו להירשם לפיד ה-XML הזה.
![]()
GCP-2026-029
תאריך פרסום: 7 במאי 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
מיקרוסופט מעדכנת את אישורי האתחול המאובטח שהונפקו במקור בשנת 2011, כדי להבטיח שמכשירי Windows ימשיכו לאמת תוכנת אתחול מהימנה. תוקף האישורים הישנים האלה יפוג החל מיוני 2026. מכשירים שלא קיבלו את האישורים החדשים מ-2023 ימשיכו לפעול כרגיל, והעדכונים הרגילים של Windows ימשיכו להתקין. עם זאת, המכשירים האלה לא יוכלו יותר לקבל אמצעי הגנה חדשים לאבטחה של תהליך האתחול המוקדם, כולל עדכונים ל-Windows Boot Manager, למאגרי מידע של Secure Boot, לרשימות ביטול או לפתרונות לנקודות חולשה חדשות שמתגלות ברמת האתחול. בנוסף, תוקף האישורים של Secure Boot יפוג החל מיוני 2026, וזה ישפיע על מערכות Linux שמשתמשות ב-Secure Boot. מה לעשות?Google ממליצה ללקוחות לעדכן את מכונות ה-VM של Windows על ידי ביצוע הפעולות המתאימות, כפי שממליצה מיקרוסופט. הפצות כמו Ubuntu, Red Hat ו-Fedora כבר פועלות כדי לספק חבילות מעודכנות שחתומות באמצעות המפתח החדש לשנת 2023. כדאי לעיין גם במסמכי Broadcom כדי לפתור שגיאות ואזהרות במכונות וירטואליות של VMware כשמועד התפוגה של אישורי Secure Boot מתקרב. אחרי יוני 2026, יכול להיות שיהיו כשלים במערכות שלא עודכנו בהן האישורים משנת 2023, במהלך התקנות של מערכות הפעלה חדשות או במהלך עדכון הקושחה הקיימת של טוען האתחול. |
לצורך מידע | Broadcom KB 423893 |
GCP-2026-028
תאריך פרסום: 5 במאי 2026
תאריך עדכון: 27 במאי 2026
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
CVE-2026-31431, שנקראת גם Copy Fail, היא נקודת חולשה חמורה להסלמת הרשאות (LPE) מקומית בליבת Linux, שמאפשרת למשתמש לא מורשה לקבל גישת root. הפרצה נחשפה בסוף אפריל 2026, והיא נובעת מפגם לוגי במערכת המשנה הקריפטוגרפית של ליבת המערכת (algif_aead) שהוצגה בשנת 2017. מה לעשות?Google ממליצה ללקוחות להגן על מכונות וירטואליות של Linux Guest על ידי עדכון ליבת המערכת בכל המכונות הווירטואליות של Linux. הפצות מרכזיות פרסמו תיקונים או משיקות תיקונים. |
גבוהה | CVE-2026-31431 |
GCP-2025-054
תאריך פרסום: 14 באוקטובר 2025
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0015 של VMware, נקודות חולשה רבות ב-VMware Aria Operations וב-VMware Tools דווחו באופן פרטי ל-Broadcom. יש תיקונים לנקודות החולשה האלה במוצרי Broadcom שמושפעים מהן. פעולות מומלצות מומלץ לשדרג ל-VMware Aria Automation 8.18.5 ול-VMware Tools 13.0.5. |
חשוב |
GCP-2025-040
תאריך פרסום: 15 ביולי 2025
תיאור
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0013, דווחו באופן פרטי ל-Broadcom מספר נקודות חולשה ב-VMware ESXi. כבר תיקנו את נקודות החולשה האלה או שאנחנו בתהליך של יישום התיקונים הנדרשים שסופקו על ידי Broadcom. אין פתרונות עקיפים ידועים לפגיעויות שדווחו. אחרי ההתקנה של התיקון, פריסות VMware Engine צריכות להריץ ESXi 7.0U3w או ESXi 8.0U3f או גרסה מתקדמת יותר. מה לעשות?Google ממליצה ללקוחות לעקוב אחרי עומסי העבודה שלהם ב-VMware Engine כדי לזהות פעילויות חריגות. |
בינונית עד קריטית |
GCP-2025-030
תאריך פרסום: 23 במאי 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2024-0017 של VMware, נקודת חולשה של הזרקת SQL ב-VMware Aria Automation דווחה באופן פרטי ל-VMware. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה. מה לעשות?מומלץ לשדרג ל-VMware Aria Automation KB325790. |
חשוב |
GCP-2025-029
תאריך פרסום: 23 במאי 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0006 של VMware, דווח ל-VMware על נקודת חולשה מקומית של הסלמת הרשאות ב-VMware Aria Operations. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה. מה לעשות?מומלץ לשדרג ל-VMware Aria Operations 8.18 HF5. |
חשוב |
GCP-2025-028
תאריך פרסום: 23 במאי 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0003 של VMware, נקודות חולשה רבות ב-VMware Aria Operations for logs וב-VMware Aria Operations דווחו באופן פרטי ל-VMware. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה. מה לעשות?מומלץ לשדרג ל-VMware Aria Operations for Logs 8.18.3 ול-VMware Aria Operations לגרסה 8.18.3. |
חשוב |
GCP-2025-026
תאריך פרסום: 15 במאי 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0008 של VMware, פרצת אבטחה XSS (cross-site scripting) מבוסס DOM ב-VMware Aria Automation דווחה באופן פרטי ל-VMware. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה. מה לעשות?מומלץ לשדרג לתיקון 2 של VMware Aria Automation 8.18.1. |
חשוב |
GCP-2025-011
תאריך פרסום: 6 במרץ 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
VMware חשפה מספר נקודות חולשה ב-VMSA-2025-0004 שמשפיעות על רכיבי ESXi שנפרסו בסביבות של לקוחות. ההשפעה על VMware Engineהעננים הפרטיים שלכם כבר עודכנו או שהם בתהליך עדכון כדי לטפל בפגיעות האבטחתית. כחלק משירות VMware Engine, כל הלקוחות מקבלים מארחים ייעודיים של Bare Metal עם דיסקים מקומיים מצורפים שמבודדים פיזית מחומרה אחרת. המשמעות היא שהפגיעות מוגבלת למכונות וירטואליות של אורחים בענן הפרטי הספציפי שלכם בלבד. העננים הפרטיים שלכם יעודכנו לגרסה 7.0u3s מספר Build 24534642. זה שווה ל-7.0U3s: מספר build 24585291. מה לעשות?צריך לפעול לפי ההוראות של Broadcom ושל ספקי האבטחה שלכם בנוגע לפגיעות הזו. |
קריטית |
GCP-2025-004
תאריך פרסום: 16 בינואר 2025
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2025-0001 של VMware, נקודת חולשה של Server-Side Request Forgery (SSRF) בצד השרת ב-VMware Aria Automation דווחה ל-VMware באופן אחראי. יש תיקונים לנקודת החולשה הזו במוצרי VMware שמושפעים ממנה. מה לעשות?מומלץ לשדרג ל-VMware Aria Automation 8.18.2 HF. |
בינוני |
GCP-2024-064
תאריך פרסום: 10 בדצמבר 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2024-0022 של VMware, דווחו ל-VMware מספר נקודות חולשה ב-VMware Aria Operations. יש עדכונים לתיקון נקודות החולשה האלה במוצר VMware שמושפע מהן. מה לעשות?מומלץ לשדרג ל-VMware Aria Operations 8.18.2. |
חשוב |
GCP-2024-060
תאריך פרסום: 17 באוקטובר 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2024-0020 של VMware, דווחו ל-VMware מספר נקודות חולשה ב-VMware NSX. הגרסה של NSX-T שפועלת בסביבת VMware Engine לא מושפעת מ-CVE-2024-38815, CVE-2024-38818 או CVE-2024-38817. מה לעשות?מאחר שהאשכולות של VMware Engine לא מושפעים מנקודת החולשה הזו, אין צורך לבצע פעולות נוספות. |
בינוני |
GCP-2024-059
תאריך פרסום: 16 באוקטובר 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2024-0021 של VMware, נקודת חולשה של הזרקת SQL מאומתת ב-VMware HCX דווחה באופן פרטי ל-VMware. יישמנו את אמצעי ההגנה שאושרו על ידי VMware כדי לטפל בפגיעות הזו. התיקון הזה מתייחס לנקודת חולשה באבטחה שמפורטת ב-CVE-2024-38814. גרסאות התמונה שפועלות בענן הפרטי של VMware Engine לא משקפות שינוי כלשהו בשלב הזה כדי לציין את השינויים שיושמו. הותקנו אמצעי הגנה מתאימים והסביבה שלכם מאובטחת מפני נקודת החולשה הזו. מה לעשות?מומלץ לשדרג לגרסה 4.9.2 של VMware HCX. |
גבוהה |
GCP-2024-051
תאריך פרסום: 18 בספטמבר 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
VMware חשפה מספר נקודות חולשה ב-VMSA-2024-0019 שמשפיעות על רכיבי vCenter שנפרסו בסביבות של לקוחות. ההשפעה על VMware Engine
מה לעשות?בשלב הזה לא נדרשת פעולה נוספת. |
קריטית |
GCP-2024-040
תאריך פרסום: 1 ביולי 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
התגלתה נקודת חולשה CVE-2024-6387 בשרת OpenSSH (sshd).
אפשר לנצל את נקודת החולשה הזו מרחוק במערכות לינוקס שמבוססות על glibc:
ביצוע קוד מרחוק ללא אימות כ-root, כי היא משפיעה על קוד עם הרשאות מיוחדות של sshd, שלא מוגן בארגז חול ופועל עם הרשאות מלאות.
מה לעשות?
|
קריטית |
GCP-2024-037
תאריך פרסום: 18 ביוני 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
VMware חשפה מספר נקודות חולשה ב-VMSA-2024-0012 שמשפיעות על רכיבי vCenter שנפרסו בסביבות של לקוחות. ההשפעה על VMware Engine
מה לעשות?בשלב הזה לא נדרשת פעולה נוספת. |
קריטית |
GCP-2024-016
תאריך פרסום: 5 במרץ 2024
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
VMware חשפה מספר נקודות חולשה ב-VMSA-2024-0006 שמשפיעות על רכיבי ESXi שנפרסו בסביבות של לקוחות. ההשפעה על VMware Engineהעננים הפרטיים שלכם עודכנו כדי לטפל בפגיעות האבטחה. מה לעשות?לא נדרשת פעולה כלשהי מצדך. |
קריטית |
GCP-2023-034
תאריך פרסום: 25 באוקטובר 2023
תאריך עדכון: 27 באוקטובר 2023
| תיאור | רמת סיכון | הערות |
|---|---|---|
|
VMware חשפה מספר נקודות חולשה ב-VMSA-2023-0023 שמשפיעות על רכיבי vCenter שנפרסו בסביבות של לקוחות. ההשפעה על VMware Engine
מה לעשות?בשלב הזה לא נדרשת פעולה נוספת. |
קריטית |
GCP-2023-027
תאריך פרסום: 11 בספטמבר 2023| תיאור | רמת סיכון | הערות |
|---|---|---|
|
עדכונים ל-VMware vCenter Server מטפלים במספר נקודות חולשה של השחתת זיכרון (CVE-2023-20892, CVE-2023-20893, CVE-2023-20894, CVE-2023-20895, CVE-2023-20896) ההשפעה על VMware EngineVMware vCenter Server (vCenter Server) ו-VMware Cloud Foundation (Cloud Foundation). מה לעשות?הלקוחות לא יושפעו ולא צריך לבצע פעולה כלשהי. |
בינוני |
GCP-2023-025
תאריך פרסום: 8 באוגוסט 2023| תיאור | רמת סיכון | הערות |
|---|---|---|
|
חברת Intel הכריזה לאחרונה על הודעת אבטחה של Intel INTEL-SA-00828 שמשפיעה על חלק מסדרות המעבדים שלה. מומלץ להעריך את הסיכונים שלכם בהתאם לאזהרה. ההשפעה על VMware Engineה-Fleet שלנו משתמש במשפחות של המעבד שמושפעות מהבעיה. בפריסה שלנו, כל השרת מוקדש ללקוח אחד. לכן, מודל הפריסה שלנו לא מוסיף סיכון נוסף להערכה של הפגיעות הזו. אנחנו עובדים עם השותפים שלנו כדי לקבל את התיקונים הדרושים, ובמהלך השבועות הקרובים נפרוס את התיקונים האלה לפי עדיפות לכל ה-Fleet באמצעות תהליך השדרוג הרגיל. פעולות מומלצותלא נדרשת שום פעולה מצידך. אנחנו פועלים לשדרוג כל המערכות המושפעות. |
גבוהה |
GCP-2021-023
תאריך פרסום: 21 בספטמבר 2021| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2021-0020 של VMware, התקבלו ב-VMware דיווחים על מספר נקודות חולשה ב-vCenter. VMware פרסמה עדכונים כדי לתקן את נקודות החולשה האלה במוצרי VMware שמושפעים מהן. כבר יישמנו ב-Google Cloud VMware Engine את התיקונים שסופקו על ידי VMware למחסנית vSphere, בהתאם לייעוץ בנושא אבטחה של VMware. עדכון זה מתייחס לנקודות החולשה באבטחה שמפורטות ב-CVE-2021-22005, CVE-2021-22006, CVE-2021-22007, CVE-2021-22008 ו-CVE-2021-22010. בעיות אבטחה אחרות שהן לא קריטיות יטופלו בשדרוג הקרוב של סטאק VMware (בהתאם להודעה מראש שנשלחה בחודש יולי). בקרוב יפורסמו פרטים נוספים לגבי לוחות הזמנים הספציפיים של השדרוג. ההשפעה על VMware Engineלפי הבדיקות שלנו, לא היתה השפעה על אף לקוח. מה לעשות?מאחר שהאשכולות של VMware Engine לא מושפעים מנקודת החולשה הזו, אין צורך לבצע פעולות נוספות. |
קריטית |
GCP-2021-010
תאריך פרסום: 25 במאי 2021| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2021-0010 של VMware, נקודות החולשה של ביצוע קוד מרחוק ועקיפת האימות ב-vSphere Client (HTML5) דווחו באופן פרטי ל-VMware. VMware פרסמה עדכונים כדי לתקן את נקודות החולשה האלה במוצרי VMware שמושפעים מהן. יישמנו את התיקונים שסופקו על ידי VMware לסטאק vSphere, בהתאם לייעוץ בנושא אבטחה של VMware. עדכון זה מתייחס לנקודות החולשה באבטחה שמפורטות ב-CVE-2021-21985 ו-CVE-2021-21986. גרסאות התמונה שפועלות בענן הפרטי של VMware Engine לא משקפות שינוי כלשהו בשלב הזה כדי לציין את התיקונים שיושמו. אין לכם מה לדאוג, כי התיקונים המתאימים הותקנו והסביבה שלכם מאובטחת מפני נקודות החולשה האלה. ההשפעה על VMware Engineלפי הבדיקות שלנו, לא היתה השפעה על אף לקוח. פעולות מומלצותמאחר שהאשכולות של VMware Engine לא מושפעים מנקודת החולשה הזו, אין צורך לבצע פעולות נוספות. |
קריטית |
GCP-2021-002
תאריך פרסום: 5 במרץ 2021| תיאור | רמת סיכון | הערות |
|---|---|---|
|
לפי הייעוץ בנושא אבטחה VMSA-2021-0002 של VMware, התקבלו ב-VMware דיווחים על מספר נקודות חולשה ב-VMware ESXi וב-vSphere Client (HTML5). VMware פרסמה עדכונים כדי לתקן את נקודות החולשה האלה במוצרי VMware שמושפעים מהן. יישמנו את הפתרונות הזמניים הרשמיים שפורסמו למחסנית vSphere, בהתאם לייעוץ בנושא אבטחה של VMware. עדכון זה מתייחס לנקודות החולשה באבטחה שמפורטות ב-CVE-2021-21972, CVE-2021-21973 ו-CVE-2021-21974. ההשפעה על VMware Engineלפי הבדיקות שלנו, לא היתה השפעה על אף לקוח. מה לעשות?מומלץ לשדרג לגרסה העדכנית ביותר של HCX. |
קריטית |