
- Advisory ID: VMSA-2025-0004
- CVSSv3 Range: 7.1-9.3
- Issue Date: 04 Mart 2025
- Updated On: 04 Mart 2025
- CVE-2025-22224, CVE-2025-22225, CVE-2025-22226
- Synopsis: VMware, ESXi, Workstation ve Fusion ürünlerinde tespit edilen CVE-2025-22224, CVE-2025-22225 ve CVE-2025-22226 kodlu güvenlik açıklarını gidermek için güncellemeler yayımlamıştır. Bu güvenlik açıkları, saldırganların sistem güvenliğini tehlikeye atmasına olanak tanıyabilir. Kullanıcıların, sistemlerini korumak için VMware tarafından sağlanan en son güncellemeleri uygulamaları önemlidir.
- Etkilenen Ürünler
- VMware ESXi
- VMware Workstation Pro / Player (Workstation)
- VMware Fusion
- VMware Cloud Foundation
- VMware Telco Cloud Platform
- Giriş
VMware ESXi, Workstation ve Fusion ürünlerinde tespit edilen CVE-2025-22224, CVE-2025-22225 ve CVE-2025-22226 kodlu güvenlik açıkları, VMware’e özel olarak bildirilmiştir. Etkilenen ürünlerdeki bu güvenlik açıklarını gidermek için VMware tarafından güncellemeler yayımlanmıştır.
3a. VMCI heap-overflow Zaafiyeti (CVE-2025-22224)
- VMware ESXi ve Workstation ürünlerinde, bir TOCTOU (Time-of-Check Time-of-Use) zafiyeti nedeniyle sınırları aşan bir yazma hatasına yol açan bir güvenlik açığı bulunmaktadır. VMware, bu sorunun ciddiyetini kritik olarak değerlendirmiş ve maksimum CVSSv3 taban puanını 9.3 olarak belirlemiştir.
- Bilinen Saldırı Vektörleri: Kötü niyetli bir aktör, bir sanal makinede yerel yönetici ayrıcalıklarına sahip olduğunda, bu güvenlik açığını kullanarak ana makinede çalışan sanal makinenin VMX süreci olarak kod çalıştırabilir.
- Çözüm: CVE-2025-22224’ü gidermek için, aşağıda bulunan ‘Yanıt Matrisi’ndeki ‘Düzeltilmiş Sürüm’ sütununda listelenen yamaları uygulayın.
3b. VMware ESXi arbitrary write vulnerability (CVE-2025-22225)
- VMware ESXi’de keyfi yazma (arbitrary write) güvenlik açığı bulunmaktadır. VMware, bu sorunun ciddiyetini Önemli (Important) olarak değerlendirmiş ve maksimum CVSSv3 taban puanını 8.2 olarak belirlemiştir.
- Bilinen Saldırı Vektörleri: VMX süreci içinde ayrıcalıklara sahip kötü niyetli bir aktör, keyfi bir çekirdek yazma işlemini tetikleyerek sanal makineden kaçışa (sandbox escape) neden olabilir.
- Çözüm: CVE-2025-22225’i gidermek için, aşağıda bulunan ‘Yanıt Matrisi’ndeki ‘Düzeltilmiş Sürüm’ sütununda listelenen yamaları etkilenen dağıtımlara uygulayın.
3c. HGFS Bilgi Sızıntısı Güvenlik Açığı (CVE-2025-22226)
- VMware ESXi, Workstation ve Fusion ürünlerinde, HGFS bileşenindeki sınır aşımı okuma (out-of-bounds read) hatası nedeniyle bir bilgi sızıntısı güvenlik açığı bulunmaktadır. VMware, bu sorunun ciddiyetini Önemli (Important) olarak değerlendirmiş ve maksimum CVSSv3 taban puanını 7.1 olarak belirlemiştir.
- Bilinen Saldırı Vektörleri: Bir sanal makinede yönetici ayrıcalıklarına sahip kötü niyetli bir aktör, bu güvenlik açığını kullanarak VMX sürecinden bellek sızdırabilir.
- Çözüm: CVE-2025-22226 güvenlik açığını gidermek için, aşağıda bulunan ‘Yanıt Matrisi’ndeki ‘Düzeltilmiş Sürüm’ sütununda listelenen yamaları uygulayın.
Response Matrix:
VMware Product | Version | Running On | CVE | CVSSv3 | Severity | Fixed Version | Workarounds | Additional Documentation |
VMware ESXi | 8.0 | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | ESXi80U3d-24585383 | None | FAQ |
VMware ESXi | 8.0 | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | ESXi80U2d-24585300 | None | FAQ |
VMware ESXi | 7.0 | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | ESXi70U3s-24585291 | None | FAQ |
VMware Workstation | 17.x | Any | CVE-2025-22224, CVE-2025-22226 | 9.3, 7.1 | Critical | 17.6.3 | None | FAQ |
VMware Fusion | 13.x | Any | CVE-2025-22226 | 7.1 | Important | 13.6.3 | None | FAQ |
VMware Cloud Foundation | 5.x | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | Async patch to ESXi80U3d-24585383 | None | Async Patching Guide: KB88287 |
VMware Cloud Foundation | 4.5.x | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | Async patch to ESXi70U3s-24585291 | None | Async Patching Guide: KB88287 |
VMware Telco Cloud Platform | 5.x, 4.x, 3.x, 2.x | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | KB389385 | None | FAQ |
VMware Telco Cloud Infrastructure | 3.x, 2.x | Any | CVE-2025-22224, CVE-2025-22225, CVE-2025-22226 | 9.3, 8.2, 7.1 | Critical | KB389385 | None | FAQ |
Son yazılar için;
vCSA Root (vCenter Server Appliance) Şifresi Nasıl Sıfırlanır?
Sistem Güncellemeleri: Canberk’in 2024 Yama Notları
vExpert 2025 Başvuruları Başladı!
VMware ESXi 8 & 7 Sürümleri ve Build Numaraları Rehberi
VMSA-2024-0022: VMware Aria Operations Güncellemeleri ile Önemli Güvenlik Açıkları Giderildi