Nya sårbarheter i VMware Cloud Foundation Operations – detta behöver du veta

Den 8 juni 2026 publicerade Broadcom en ny säkerhetsrådgivning (VMSA‑2026‑0004) som berör flera produkter inom VMware‑portföljen. Rådgivningen beskriver tre allvarliga sårbarheter – CVE‑2026‑41722, CVE‑2026‑41723 och CVE‑2026‑41724 – som alla klassas med CVSS‑poäng 8.0, vilket innebär hög allvarlighetsgrad.

Vad handlar sårbarheterna om?

Broadcom bekräftar att VMware Cloud Foundation Operations och flera relaterade produkter innehåller lagrade cross‑site scripting‑sårbarheter (Stored XSS).

Det innebär att en användare med tillräckliga rättigheter – exempelvis någon som kan skapa policies, vyer eller text‑widgets – kan injicera skadlig kod som sedan körs i administratörens webbläsare. I värsta fall kan detta leda till att angriparen utför administrativa åtgärder utan tillstånd.

Påverkade produkter

Enligt rådgivningen berörs bland annat:

  • VMware Cloud Foundation
  • VMware Cloud Foundation Operations
  • VMware vSphere Foundation
  • VMware Aria Operations
  • VMware Telco Cloud Platform

Samtliga sårbarheter är klassade som Important och saknar tillfälliga lösningar – patchning är alltså det enda sättet att åtgärda problemen.

Finns det patchar?

Ja. Broadcom har släppt uppdateringar för alla berörda produktversioner. Några exempel:

  • Cloud Foundation Operations 9.1.x → Fast version: 9.1.0.0
  • Cloud Foundation Operations 9.0.x → Fast version: 9.0.2.0 EP2
  • Aria Operations 8.x → Fast versioner: 8.18.6 och 8.18.7

Organisationer bör omedelbart kontrollera vilken version de kör och uppdatera enligt Broadcoms rekommendationer.

Varför är detta viktigt?

Stored XSS‑sårbarheter är särskilt farliga eftersom de kan ligga kvar i systemet och aktiveras varje gång en administratör öppnar en manipulerad vy eller widget. I miljöer där VMware‑plattformen används för att hantera stora delar av infrastrukturen kan detta få omfattande konsekvenser.

Rekommendationer till organisationer

  • Uppdatera berörda produkter så snart som möjligt.
  • Granska interna behörigheter – minimera antalet användare som kan skapa policies och widgets.
  • Övervaka loggar för ovanliga administrativa aktiviteter.
  • Säkerställ att säkerhetsrutiner för webbaserade administrationsgränssnitt följs.

VMware vSphere Foundation 9.1 – Nästa generation av privat molninfrastruktur

ner i samma miljö.

Detta innebär att organisationer kan:

  • Köra AI-arbetslaster direkt i sitt privata moln
  • Utnyttja GPU- och CPU-resurser från flera leverantörer (AMD, Intel, NVIDIA)
  • Kombinera virtualisering och containers utan komplex integration

Resultatet är en plattform som möjliggör snabbare innovation och bättre resursutnyttjande.


Lägre kostnader genom smart resursoptimering

En central del av 9.1-versionen är förbättrad effektivitet – särskilt för datacenterkostnader.

Några av de viktigaste förbättringarna:

  • Minnestiering (Memory Tiering) förbättras ytterligare, där kall data flyttas till NVMe istället för dyrt RAM
  • Upp till 40 % lägre serverkostnader
  • Upp till 39 % lägre lagringskostnader
  • Minskade Kubernetes-driftskostnader med upp till 46 %

Detta är särskilt relevant i en tid där hårdvarupriser och energikostnader fortsätter att stiga.


Zero Trust-säkerhet från dag ett

Säkerhet är inte längre något som läggs till i efterhand – i vSphere Foundation 9.1 är det inbyggt från början.

Nyheter inkluderar:

  • Automatiserad mikrosegmentering
  • Policybaserade brandväggsregler
  • Compliance-taggar och säkerhetsautomation
  • Stöd för Zero Trust-arkitektur

Detta minskar behovet av manuell konfiguration och säkerställer konsekvent säkerhet över hela miljön.


Självbetjäning och nätverksinnovation

En av de mest spännande nyheterna är förbättrad self-service för nätverk och säkerhet.

Med vSphere Foundation 9.1 kan användare själva:

  • Skapa nätverk och exponera tjänster
  • Sätta upp VPN och brandväggar
  • Hantera säkerhet oberoende av IT-team

Dessutom introduceras:

  • Distributed Transit Gateways – förenklar integration med befintliga VLAN-miljöer
  • Layer 2-anslutning direkt till workloads
  • Stöd för komplexa nätverksarkitekturer

Detta gör det enklare att modernisera utan att kasta bort befintlig infrastruktur.


Automatiserad livscykelhantering av appar

En annan viktig innovation är hur applikationer hanteras.

Med den nya funktionen för app stack formation kan man:

  • Ta en körande miljö (VMs, nätverk, lagring)
  • Omvandla den till en återanvändbar blueprint
  • Distribuera identiska miljöer snabbt och konsekvent

Detta förändrar hur organisationer arbetar med DevOps och infrastrukturell standardisering.


Containers direkt på hypervisorn

vSphere Foundation 9.1 introducerar också en förenklad container-runtime som körs direkt på ESX:

  • Ingen behov av separata kluster
  • Bättre resursisolering
  • Automatiserad hantering av livscykel och uppgraderingar

Detta minskar komplexiteten och gör containers mer tillgängliga i traditionella VMware-miljöer.


En del av en större strategi

vSphere Foundation 9.1 är inte en isolerad uppdatering – det är en del av en större transformation av VMware Cloud Foundation.

Med en ny releasemodell (större versioner vart tredje år och mindre uppdateringar regelbundet) rör sig plattformen mot:

  • Snabbare innovation
  • Längre supportcykler
  • Mer förutsägbara uppgraderingar

Slutsats: Ett steg mot framtidens privata moln

vSphere Foundation 9.1 visar tydligt vart VMware är på väg:

➡️ Från traditionell virtualisering
➡️ Till en AI-driven, automatiserad och säker molnplattform

Det handlar inte längre bara om att köra virtuella maskiner – utan om att:

  • Bygga moderna applikationsplattformar
  • Optimera kostnader och resurser
  • Integrera AI direkt i infrastrukturen
  • Förenkla drift och säkerhet

För organisationer som satsar på privat moln är detta en av de mest betydelsefulla uppdateringarna på länge.

VMware Cloud Foundation 9.1: En privat molnplattform optimerad för produktions-AI

Den snabba utvecklingen inom AI – särskilt generativ AI – förändrar fundamentalt hur organisationer designar sin IT-infrastruktur. Traditionella, silo-baserade datacenter klarar inte längre kraven på skalbarhet, automation, säkerhet och kostnadskontroll. Samtidigt har många organisationer upptäckt att publika moln inte alltid levererar förutsägbar ekonomi eller tillräcklig kontroll.

VMware Cloud Foundation (VCF) 9.1 är ett svar på denna utveckling: en enhetlig privat molnplattform designad för att köra produktionskritiska AI-, container- och VM-arbetslaster med hög prestanda, säkerhet och kostnadseffektivitet.


Från traditionell infrastruktur till modern private cloud

Moderna verksamheter kräver:

  • Självbetjäning (self-service) för utvecklingsteam
  • Full automation och orkestrering
  • Stöd för både traditionella och containerbaserade workloads
  • Konsistent drift över datacenter, edge och moln

Traditionell infrastruktur är ofta rigid och silo-baserad, vilket gör den ineffektiv och svår att skala.

Publika moln löser vissa problem – men introducerar andra:

  • Oförutsägbara kostnader (t.ex. egress och tjänsteavgifter)
  • Delad infrastruktur → säkerhets- och compliance-risker
  • Begränsad kontroll över data och arbetslaster

Private cloud framstår därför som ett alternativ som kombinerar flexibilitet med kontroll och säkerhet.


Vad är VMware Cloud Foundation 9.1?

VCF 9.1 är en fullstack, integrerad private cloud-plattform som kombinerar:

  • Compute (vSphere / ESX)
  • Storage (vSAN)
  • Nätverk (NSX)
  • Kubernetes (vSphere Kubernetes Service / Tanzu)
  • Management och automation
  • Säkerhet och cyberresiliens

Detta skapar en enhetlig plattform som:

  • Kör alla typer av workloads (VM, containers, AI/ML)
  • Levererar en konsistent upplevelse över alla miljöer
  • Sänker total cost of ownership (TCO)

Nyheter i VCF 9.1 – tekniska förbättringar

1. Effektiv infrastruktur och drift i stor skala

VCF 9.1 fokuserar kraftigt på att förbättra resursutnyttjande och skala effektivt:

NVMe Memory Tiering (upp till 40% lägre TCO)

  • Mjukvarubaserad spegling (ingen RAID-beroende)
  • Reboot-fri aktivering
  • Automatiska rekommendationer via VCF Operations

Resultat:
→ Betydligt lägre serverkostnader och bättre prestanda


Avancerad deduplicering och komprimering

  • Global deduplicering
  • Next-gen komprimering

Resultat:
→ Upp till ~39% lägre lagringskostnader jämfört med traditionella lösningar


Topology-aware scheduling

  • NUMA-medveten workload-placering
  • Optimerad CPU-användning

Resultat:
→ Bättre prestanda för AI- och high-core workloads


2. Skalning och automation

VCF 9.1 introducerar flera förbättringar för storskaliga miljöer:

  • Upp till 500 Kubernetes-kluster per Supervisor (2.6× ökning)
  • Upp till 5000 hosts per miljö
  • Upp till 256 parallella uppgraderingar

Dessutom:

vSphere Elastic Provisioning (ZTP)

  • Automatiserad ESX-distribution
  • Parallell provisioning
  • Eliminering av manuella flaskhalsar

Real-time observability

  • End-to-end insikt över compute och nätverk
  • Snabbare felsökning (lägre MTTR)

3. Snabbare applikationsleverans (VM + Kubernetes + AI)

En av de viktigaste förändringarna är att VCF 9.1 förenar alla workload-typer i en plattform:

  • Virtuella maskiner
  • Kubernetes-kluster
  • AI/ML workloads

Prestandaförbättringar:

  • Upp till 5× snabbare provisioning
  • Upp till 69% snabbare klusterdeployment
  • Upp till 75% snabbare uppgraderingar

4. Modern plattform för utvecklare

vSphere Pods (Container-as-a-Service)

  • Lättvikts-runtime utan full Kubernetes
  • Snabb container-start
  • YAML-kompatibilitet

Native Object Storage (S3-kompatibel)

  • Integrerad i vSAN
  • Multi-tenant buckets
  • Ingen extern lagringslösning behövs

Tanzu Marketplace

  • Kuraterad katalog av tjänster
  • Self-service för utvecklare

5. AI-specifika funktioner

VCF 9.1 introducerar bättre stöd för AI-drift:

AI observability

  • Mätning av:
    • Token throughput
    • Aktiva agenter
    • Cache-användning

→ Möjliggör kontinuerlig optimering av AI-modeller


Blueprint-baserad deployment

  • Standardiserade applikationsstackar
  • Reproducerbara miljöer (dev → prod)
  • Minskad konfigurationsdrift

SQL Server DBaaS

  • Automatiserad provisioning
  • Skalning och backup
  • Self-service databasplattform

Säkerhet och cyberresiliens

VCF 9.1 är byggd med säkerhet som grundprincip:

Cyber recovery och ransomware-skydd

vSAN for Recovery

  • Replikering till isolerad recovery-miljö
  • Stöd för alla workloads
  • Kostnadseffektiv DR-strategi

AI-driven ransomware recovery

  • Malware-detektion
  • Intelligent restore point selection
  • “Clean room”-miljöer

Kryptering och prestanda

Intel QAT acceleration

  • Upp till ~70% mindre CPU-overhead vid kryptering
  • Snabbare vMotion
  • Bättre applikationsprestanda

Continuous compliance

  • Automatisk policy enforcement
  • Drift detection
  • Förbättrad audit readiness

Live patching

  • Patchning utan downtime
  • Täcker ~80% av scenarier

Zero trust & lateral security

  • Segmentering via vDefend
  • Self-service säkerhetspolicies
  • Central governance

Operativ modell: En enhetlig plattform

En viktig insikt från dokumentet är att VCF inte bara är teknik – det är en operativ modell:

  • En plattform för alla workloads
  • Ett gemensamt API och kontrollplan
  • Enhetlig säkerhetsmodell
  • Konsistent drift över:
    • Datacenter
    • Edge
    • Publika moln

Detta minskar:

  • Verktygsspridning (tool sprawl)
  • Operativ komplexitet
  • Driftkostnader

Slutsats: En plattform för nästa generations IT

VMware Cloud Foundation 9.1 representerar en tydlig riktning i branschen:

➡ Från splittrade infrastrukturlösningar
➡ Till integrerade, automatiserade plattformar

Det som särskiljer VCF 9.1 är kombinationen av:

  • Djup teknisk integration
  • AI-optimerad infrastruktur
  • Inbyggd säkerhet och cyberresiliens
  • Förutsägbar kostnadsmodell

För organisationer som vill köra AI i produktion – inte bara experiment – är detta en plattform designad för verkligheten.

BRICKSTORM – “sårbarhet” eller något värre? Så hänger den ihop med vCenter & ESXi (och hur du skyddar och upptäcker angrepp)

Det pratas ibland om “BRICKSTORM-sårbarheten”, men det är viktigt att reda ut begreppen: BRICKSTORM är i första hand en bakdörr/malware-familj som används för långvarig, smygande åtkomst – inte en enskild CVE i sig. Den har observerats i intrång där angripare tar sig in (ofta med stulna legitimationer eller via andra sårbarheter), och sedan installerar BRICKSTORM på VMware vSphere-miljöer, särskilt vCenter och ESXi, eftersom de ger kontroll över hela den virtualiserade infrastrukturen.

Nedan får du en praktisk och defensivt fokuserad genomgång: hur BRICKSTORM relaterar till vCenter/ESXi, varför den är farlig, samt konkreta skydds- och detektionsåtgärder.

Varför vCenter och ESXi är så attraktiva mål

I många organisationer är vCenter “kontrollplanet”: där finns åtkomst till att skapa/ändra VM:ar, snapshotta, klona, hantera nätverk och lagring, och ofta även integreringar mot identitet (AD/SSO).

När en angripare får fotfäste på vCenter/ESXi kan de i praktiken:

  • Skapa eller dölja “rogue” VM:ar för att köra verktyg, pivotera eller exfiltrera data.
  • Stjäla snapshots/kloner av VM:ar och sedan extrahera credentials offline (en extremt effektiv credential access-väg).
  • Tunnla trafik (t.ex. via SOCKS-proxy-funktion) så att kommandokontroll och lateral rörelse ser “normal” ut från insidan.
  • Utnyttja privilegierade konton/komponenter i vSphere (t.ex. vCenter-konton, vpxuser i vissa scenarier) för att röra sig sidledes.

Poängen: om angriparen kontrollerar vCenter kontrollerar de ofta allt som körs på ESXi.


Vad BRICKSTORM är och vad den gör

Enligt den gemensamma analysen (CISA/NSA/Canadian Centre for Cyber Security) är BRICKSTORM en sofistikerad bakdörr som setts mot VMware vSphere (vCenter och ESXi) samt Windows. Den används för långvarig persistence och kommer med indikatorer och detektionssignaturer (bl.a. YARA och Sigma).

Kända/rapporterade egenskaper i kampanjerna inkluderar bland annat:

  • Lång “dwell time” (angriparen ligger kvar länge innan upptäckt).
  • Krypterade C2-kanaler (t.ex. HTTPS/WebSockets/TLS/DoH i rapporterad aktivitet) och ibland proxyfunktion för pivotering.
  • Masquerading (binärer med legitima namn/utseende) och persistence via uppstartsskript/paths.

Typisk angreppsbild kopplad till vCenter/ESXi

Även om intrång kan börja på olika sätt, återkommer ofta ett mönster:

  1. Initial access: internetexponerade edge-enheter, stulna credentials (t.ex. MSP-konton), eller exploaterade sårbarheter som ger fotfäste.
  2. Pivot till vCenter: angriparen tar sig till management-nät/administrationsplan.
  3. Installation av BRICKSTORM på vCenter (och ibland vidare mot ESXi/VM:ar), för stabil och dold åtkomst.
  4. Missbruk av vCenter-funktioner: snapshots, kloner, “rogue” VM:ar, credential harvesting och vidare lateral movement.

I ett rapporterat incidentexempel hade angripare åtkomst från april 2024 och använde BRICKSTORM för persistence åtminstone fram till 3 september 2025 efter att ha laddat upp den till en intern vCenter-server.

Skydd: så minskar du risken att bli nästa vCenter/ESXi-offer

Här är en defensiv checklista med hög “bang for the buck”.

1) Separera och lås ner management-planet

  • Isolera vCenter/ESXi management i ett separat nät (ingen direkt access från klientnät/DMZ).
  • Tillåt administration endast via jump hosts/bastion med hårda kontroller.
  • Blockera utgående trafik från vCenter/ESXi så långt det går (default deny, tillåt bara det som behövs).

Varför: BRICKSTORM-kampanjer utnyttjar ofta att kontrollplanet är “för nära” resten av miljön och att verktyg/EDR inte alltid täcker appliances.

2) Stärk identitet och åtkomst

  • MFA överallt för administrativ access (SSO/IdP, VPN, bastion, vCenter).
  • Minimera och granska privilegier: separata admin-konton, “just enough admin”.
  • Rotera och skydda servicekonton (särskilt om du är MSP eller har många tenants).
  • Larma på nya API-tokens, nya administratörer, och ovanliga inloggningar.

3) Patcha och hårdna vSphere-komponenterna

  • Håll vCenter och ESXi strikt uppdaterade (även om BRICKSTORM inte är “en CVE”, utnyttjas den ofta efter att angriparen fått access via svaga länkar).
  • Stäng av onödiga tjänster (t.ex. begränsa/disable SSH när det inte behövs).
  • Aktivera och använd Lockdown Mode där det är möjligt, och strama åt brandväggsregler på ESXi.
  • Följ VMware hardening guides (och håll konfigurationsavvikelser under kontroll).

4) Säkerhetskopiera och gör recovery realistiskt

  • Ha offline/immutabla backuper av kritiska system (inkl. vCenter-konfig, viktiga VM:ar).
  • Öva återställning: om vCenter komprometteras kan du behöva återbygga snarare än “städa”.

Detektion: så upptäcker du BRICKSTORM och liknande aktivitet

Eftersom traditionell endpoint-telemetri ofta är begränsad på appliances behöver du kombinera loggar, nätverksdetektion och vSphere-specifik övervakning.

1) Använd officiella IOCs + YARA/Sigma

Den gemensamma rapporten innehåller indikatorer och detektionssignaturer (YARA & Sigma) och uppdaterades senast 19 december 2025. Börja där och implementera matchning i din SIEM/EDR/NDR/hunting-pipeline.

Praktiskt tips:

  • Kör YARA där du kan (forensiska image-sökningar, EDR på Linux/Windows där relevant).
  • Kör Sigma-regler i SIEM (översätt vid behov till din plattformsformat).

2) Övervaka vCenter för “administrativt missbruk”

Larma/hunta på:

  • Ovanliga snapshot- och kloningsmönster (tidpunkt, frekvens, mål-VM:ar).
  • Skapande av nya VM:ar som snabbt skapas/avregistreras/stängs ner (kan vara “rogue”/dolda).
  • Nya/oväntade konton, rolländringar och behörighetseskaleringar.
  • Aktivitet från oväntade IP-adresser mot vCenter API/UI.

3) Nätverksdetektion: leta efter “osannolika” utgående mönster

BRICKSTORM-aktivitet har rapporterats använda krypterade protokoll och ibland proxyfunktioner, vilket gör att klassisk signaturbaserad detektion kan vara svår.

Larma på:

  • vCenter/ESXi som plötsligt gör nya utgående TLS/HTTPS-förbindelser till okända destinationsnät.
  • DNS-over-HTTPS-liknande beteenden från system som normalt inte behöver det.
  • Tecken på tunnling/proxy (t.ex. många interna destinationsförsök som “kommer från” vCenter/ESXi).

4) Host-baserad jakt på vCenter/ESXi (när du kan)

På vCenter Server Appliance (VCSA) är det extra värdefullt att:

  • Samla in och centralt lagra loggar (syslog) från vCenter/ESXi.
  • Larma på förändringar i uppstart/persistence-mekanismer (init-/startup-skript, ovanliga binärer, PATH-manipulation, tjänster som inte borde finnas).

Obs: Exakta filnamn/artefakter varierar mellan varianter och kan vara anpassade per offer, så basera inte allt på en enda IOC. Kombinera TTP-baserad jakt + officiella signaturer.


Om du misstänker intrång: snabb IR-checklista (vCenter/ESXi)

  1. Isolera management-nätet (kontrollerat): stoppa utgående trafik från vCenter/ESXi där möjligt.
  2. Säkra bevis: ta forensiska snapshots/exports av relevanta loggar och system (innan “städning”).
  3. Jämför mot rapportens IOCs + regler (YARA/Sigma).
  4. Rotera credentials: särskilt vCenter admin, SSO/IdP, servicekonton, och alla konton som kan nå management-planet.
  5. Granska vSphere-händelser: snapshots, kloner, nya VM:ar, rolländringar.
  6. Planera för återuppbyggnad: i vissa fall är säkraste vägen att återställa/återinstallera vCenter från “known good” och återansluta hostar kontrollerat.

Sammanfattning

BRICKSTORM är farlig av en enkel anledning: den siktar på din kontrollyta, inte dina vanliga endpoints. När vCenter/ESXi komprometteras kan angriparen:

  • extrahera credentials via snapshots,
  • skapa/dölja VM:ar,
  • och använda plattformen som språngbräda för långvarig åtkomst.

Skyddet handlar därför om att låsa ner management-planet, stärka identitet, segmentera, begränsa utgående trafik och bygga detektion som faktiskt täcker vSphere – plus att implementera de IOCs och YARA/Sigma-regler som publicerats i den gemensamma analysen.

Finns det något verktyg för detektering av BRICKSTORM?

Utöver klassisk logg- och nätverksövervakning finns det nu specialiserade verktyg framtagna specifikt för att upptäcka spår av BRICKSTORM i VMware-miljöer. Ett av de mest användbara är brickstorm-scanner, ett öppet verktyg publicerat av Mandiant.

🔗 https://github.com/mandiant/brickstorm-scanner

Vad är brickstorm-scanner?

brickstorm-scanner är ett forensiskt detektionsverktyg som är designat för att identifiera indikatorer på BRICKSTORM-kompromettering, med särskilt fokus på:

  • vCenter Server Appliance (VCSA)
  • ESXi-hostar
  • Linux-system som kan ha använts i attackkedjan

Verktyget är utvecklat baserat på Mandiants incidentresponsarbete och publika hotunderrättelser kring BRICKSTORM.

Vad letar verktyget efter?

brickstorm-scanner söker efter flera typer av artefakter som är typiska för BRICKSTORM-operationer, bland annat:

  • Kända filhashar och binärer
  • Ovanliga eller modifierade start-/persistence-mekanismer
  • Misstänkta processer och tjänster
  • Avvikelser i filsystemet som tyder på masquerading
  • Spår av bakdörrsinstallation på vCenter/VCSA

Viktigt: verktyget är byggt för detektion och triage, inte för borttagning. Ett positivt fynd ska alltid följas av en fullständig incidenthantering.

Hur och när bör verktyget användas?

brickstorm-scanner passar särskilt bra i följande scenarier:

  • Threat hunting i vSphere-miljöer
  • Efter misstänkt intrång (t.ex. ovanliga vCenter-händelser, snapshots, eller nätverkstrafik)
  • Proaktiv kontroll av högvärdessystem som vCenter

Rekommenderad praxis:

  1. Kör verktyget offline eller i ett kontrollerat IR-läge
  2. Samla och spara resultat som forensiskt bevismaterial
  3. Korrelatera fynd med:
    • vCenter-/ESXi-loggar
    • SIEM-larm
    • Nätverksdata
    • Officiella IOCs och YARA/Sigma-regler

Begränsningar att känna till

Som med alla IOC-baserade verktyg gäller:

  • Ett negativt resultat betyder inte att miljön är ren
  • BRICKSTORM-aktörer är kända för att:
    • Anpassa filnamn och paths
    • Kompilera unika varianter per offer
  • Verktyget bör därför användas som en del av en större detektionsstrategi, inte som enda skydd

Rekommenderad kombination

För bästa effekt bör brickstorm-scanner användas tillsammans med:

  • Centraliserad logginsamling från vCenter & ESXi
  • Nätverksövervakning (NDR) för utgående trafik från management-planet
  • Regelbunden granskning av snapshots, kloner och VM-skapande
  • Stark identitetssäkerhet (MFA, begränsade API-tokens, bastion access)

Officiella resurser från VMware (BRICKSTORM-guidelines)

För att hjälpa organisationer att skydda sina VMware-miljöer mot avancerade hot som BRICKSTORM har VMware publicerat en samling guider och resurser inom sitt Security & Compliance Guidelines-repo på GitHub.

Resurserna ligger under katalogen ransomware-resources/BRICKSTORM i detta repo:
https://github.com/vmware/vcf-security-and-compliance-guidelines/tree/main/ransomware-resources/BRICKSTORM

Även om GitHub-sidan i sig inte är en fullständig “instruktionsmanual”, fungerar den som en samling av riktlinjer, verktyg och konfigurationsguider som du kan använda för att:

Förbättra din säkerhetskonfiguration

I hela vcf-security-and-compliance-guidelines-projektet finns exempel på:

  • Hardening-riktlinjer för VMware-komponenter (som vCenter och ESXi) för att minska ytan för angrepp.
  • Checklistor och policyer som hjälper dig att säkra både VMware Cloud Foundation och vSphere.
  • Ransomware-resurser kategoriserade utifrån olika hot, inklusive BRICKSTORM, som ger en defensiv ram att arbeta utifrån.

Exempel på vad du får hjälp med

Guidelines-projektet är inte bara en kodbas – det innehåller:

  • Security Configuration Hardening Guide: detaljerade rekommendationer för hur du sätter säkerhetsinställningar rätt i VMware-produkter.
  • Ransomware-resurser: samlade dokument och best practices för att förbereda, upptäcka och återhämta dig från intrång som involverar ransomware-liknande bakdörrar såsom BRICKSTORM.
  • Exempelskript, politiska kontroller och rådatat: som kan implementeras i verktyg och automationer i din miljö.

Hur dessa riktlinjer hjälper mot BRICKSTORM

Den BRICKSTORM-specifika delen av VMware-guiden är tänkt att komplettera andra detektions- och skyddsåtgärder – som de vi redan nämnt (t.ex. brickstorm-scanner). Den används bäst i kombination med:

  • Standard hardening-guider för vSphere/vCenter, som minskar attackytan generellt.
  • Policy-drivna kontroller och larm i din SIEM/övervakningslösning.
  • Automatiserade compliance-kontroller, vilket gör det lättare att se avvikelser från “known good”-konfigurationer.

Eftersom VMware-guiden underhålls tillsammans med andra säkerhetsresurser innebär det att du får kontinuerligt uppdaterade best practices som hjälper dig att:

* implementera least privilege och hård autentisering
* konfigurera loggning och audit trails
* upptäcka avvikelser i konfigurationer
* förbereda återställningspunkter och resilient design

Att använda dessa riktlinjer är ett sätt att proaktivt minska risken för BRICKSTORM-komprometteringar istället för att enbart reagera efter att ett intrång inträffat.

Optimera din VMware VCF miljö

Varför prestandaoptimering i vSphere är viktigt

När du kör virtuella maskiner med vSphere delar flera VM:ar på samma underliggande fysiska resurser — CPU, minne, I/O, nätverk och lagring. Om inte dessa resurser är korrekt konfigurerade och balanserade kan det leda till flaskhalsar, låg responstid, eller att vissa VM:ar påverkar andra negativt. Därför är det viktigt att följa vissa best practices för att få ut maximal prestanda, stabilitet och effektiv resursanvändning.

Därför publicerar VMware riktlinjer för hur hårdvara, ESXi-konfiguration, virtuell maskin-konfiguration, lagring, nätverk och infrastrukturhantering bör utformas.

Rekommendationer för hårdvara

CPU & virtualisering

  • Välj CPU:er som stöder hårdvaruassisterad virtualisering — t.ex. Intel VT-x / AMD-V, och för minneshantering Intel EPT eller AMD RVI.
  • Kontrollera att hårdvaran finns med på vSphere: s officiella kompatibilitetslista.
  • Undersök minnet noga — exempelvis genom att köra test under 72 timmar för att upptäcka eventuella minnesfel innan produktion.

Minnes- och lagringskonfiguration

  • Om du använder minnestiering (memory tiering) — en ny möjlighet i vSphere 9.0 — bör du välja NVMe-enheter med hög uthållighet och minst 100 000 skrivningar per sekund (per enhet) för att hantera belastning bra.
  • För lagringsenheter: använd snabba back-end-lösningar med rätt RAID, cache och ”stripe size” beroende på arbetsbelastning.
  • För flash / SSD / NVMe: överväg PCIe-anslutna NVMe-kort — de ger oftast bäst prestanda.

Nätverk & I/O-kort

  • När du använder snabb lagring — t.ex. NVMe eller flash för swap / cache — är det viktigt att nätverk och I/O-kort (t.ex. PCIe-kort) placeras i platser med tillräcklig bandbredd (tillräckligt många ”lanes”).

Virtuell maskin & ESXi — inställningar som påverkar prestanda

När hårdvaran är på plats är följande inställningar viktiga:

  • Undvik överdriven minnes-overcommit: överutnyttja inte värdens minne på bekostnad av prestanda.
  • Använd “Large Memory Pages” (t.ex. 2 MB sidor) där det är möjligt — det kan minska overhead och förbättra minnesprestanda.
  • För arbetsbelastningar som är känsliga för latens — t.ex. databaser — se till att lagring, I/O-vägar och nätverk är korrekt konfigurerade för låg latens.
  • Vid användning av funktioner som direkt I/O-åtkomst (t.ex. SR-IOV, DirectPath I/O) — konfigurera korrekt för att undvika prestandaförsämringar.

Infrastruktur- och management-nivå: vCenter & hantering

Prestanda påverkas inte bara av hårdvara och VM-konfiguration — även hur infrastrukturen hanteras spelar stor roll:

  • Om du använder vCenter Server: tänk igenom databas- och lagringskonfiguration för vCenter, särskilt med avseende på nätverk och I/O.
  • Använd resurshantering — t.ex. kluster med VMware Distributed Resource Scheduler (DRS), VMware vMotion / Storage vMotion och VMware vSAN (om relevant) — men dimensionera och konfigurera dessa med omsorg för att undvika prestandaproblem.
  • För vSAN: välj mellan ”all-flash” eller hybrid beroende på krav — och planera nätverk, lagring och layout noggrant.

Hur du kommer igång — praktiska tips

  1. Inventera din hårdvara – kontrollera att CPU, minne, lagrings- och nätverkskort är kompatibla med vSphere 9.0. Kör minnestest om möjligt.
  2. Planera din lagrings- och I/O-struktur – välj lagringsenheter med tillräcklig prestanda, undvik översubskription av I/O, konfigurera korrekt PCIe-bandbredd.
  3. Tänk på hakearbeten och latens-känsliga arbetsbelastningar – använd Large Pages, dedikerade resurser, och överväg direkt I/O/SR-IOV om det behövs.
  4. Konfigurera resurshantering och kluster med omsorg, t.ex. DRS, vMotion, vSAN, sambandet mellan resurser och verkliga arbetsbelastningar.
  5. Övervaka prestanda kontinuerligt — missa inte att gå igenom vCenter-loggar, övervaka I/O, CPU, minne och svarstider på VM:ar.

Slutsats

Att driftsätta en virtuell miljö med vSphere 9.0 är mer än bara att installera ESXi och vCenter — det kräver noggrann planering av hårdvara, lagring, nätverk och konfigurationer för att verkligen få ut god prestanda. Genom att följa best practices från dokumentet kan du skapa en stabil, effektiv och högpresterande virtualiseringsmiljö.

Läs hela dokumentet här: https://www.vmware.com/docs/vsphere-esxi-vcenter-server-90-performance-best-practices

Säkerhetsuppdatering från Broadcom: VMware vCenter och NSX åtgärdar flera sårbarheter

Broadcom har släppt en viktig säkerhetsuppdatering, VMSA-2025-0016, som adresserar flera sårbarheter i VMware vCenter och NSX. Dessa sårbarheter, identifierade som CVE-2025-41250, CVE-2025-41251 och CVE-2025-41252, har en allvarlighetsgrad i intervallet 7.5–8.5 enligt CVSSv3 och klassas som viktiga. Här är en översikt av sårbarheterna, deras påverkan och hur de kan åtgärdas.

Påverkade produkter

De berörda produkterna inkluderar:

  • VMware vCenter Server
  • VMware NSX
  • NSX-T
  • VMware Cloud Foundation
  • VMware Telco Cloud Platform
  • VMware Telco Cloud Infrastructure

Sårbarheter och deras påverkan

1. SMTP-headerinjektion i vCenter (CVE-2025-41250)

Beskrivning: VMware vCenter har en sårbarhet för SMTP-headerinjektion. En angripare med icke-administrativa behörigheter, men med rättigheter att skapa schemalagda uppgifter, kan manipulera notifikationsmejl som skickas för dessa uppgifter.
Allvarlighetsgrad: Viktig, CVSSv3-poäng 8.5.
Åtgärd: Uppdatera till de versioner som anges i svarsmatrisen nedan. Inga tillfälliga lösningar finns tillgängliga.
Erkännande: Tack till Per von Zweigbergk för rapporteringen av denna sårbarhet.

Svarsmatris för CVE-2025-41250:

ProduktKomponentVersionFast VersionDokumentation
VMware Cloud Foundation, VMware vSphere FoundationvCenter9.x.x.x9.0.1.0Ingen
VMware vCenterN/A8.08.0 U3gLänk
VMware vCenterN/A7.07.0 U3wLänk
VMware Cloud FoundationvCenter5.x5.2.2Async Patching Guide: KB88287
VMware Cloud FoundationvCenter4.5.xAsync patch till 7.0 U3wAsync Patching Guide: KB88287
VMware Telco Cloud PlatformvCenter5.x, 4.x, 3.x, 2.xKB411508Ingen
VMware Telco Cloud InfrastructurevCenter3.x, 2.xKB411508Ingen

2. Svag lösenordsåterställningsmekanism i NSX (CVE-2025-41251)

Beskrivning: VMware NSX har en sårbarhet i sin lösenordsåterställningsmekanism som kan utnyttjas av en oautentiserad angripare för att lista giltiga användarnamn, vilket potentiellt kan leda till brute-force-attacker.
Allvarlighetsgrad: Viktig, CVSSv3-poäng 8.1.
Åtgärd: Applicera uppdateringarna som anges i svarsmatrisen nedan. Inga tillfälliga lösningar finns.
Erkännande: Tack till National Security Agency för rapporteringen.

3. Användarnamnsuppräkning i NSX (CVE-2025-41252)

Beskrivning: VMware NSX har en sårbarhet för användarnamnsuppräkning som gör det möjligt för en oautentiserad angripare att identifiera giltiga användarnamn, vilket kan underlätta obehöriga åtkomstförsök.
Allvarlighetsgrad: Viktig, CVSSv3-poäng 7.5.
Åtgärd: Applicera uppdateringarna som anges i svarsmatrisen nedan. Inga tillfälliga lösningar finns.
Erkännande: Tack till National Security Agency för rapporteringen.

Svarsmatris för CVE-2025-41251 och CVE-2025-41252:

ProduktKomponentVersionFast VersionDokumentation
VMware Cloud Foundation, VMware vSphere FoundationVMware NSX9.x.x.x9.0.1.0Ingen
VMware NSXN/A4.2.x4.2.2.2, 4.2.3.1Länk 4.2.2.2, Länk 4.2.3.1
VMware NSXN/A4.1.x, 4.0.x4.1.2.7Länk
NSX-TN/A3.x3.2.4.3Länk
VMware Cloud FoundationVMware NSX5.x, 4.5.xKB88287Async Patching Guide: KB88287
VMware Telco Cloud InfrastructureVMware NSX3.x, 2.xKB411518Ingen
VMware Telco Cloud PlatformVMware NSX5.x, 4.x, 3.xKB411518Ingen

Rekommendationer

Broadcom uppmanar alla användare av de berörda produkterna att omedelbart applicera de tillgängliga uppdateringarna för att skydda sina system. Det finns inga tillfälliga lösningar för dessa sårbarheter, så uppdatering till de angivna versionerna är avgörande.

Referenser och ytterligare resurser

Slutsats

Dessa sårbarheter understryker vikten av att hålla dina VMware-produkter uppdaterade. Genom att snabbt applicera de rekommenderade uppdateringarna kan du skydda dina system från potentiella attacker.


VMware Cloud Foundation 9.0: Framtiden för privata moln är här

Introduktion till en ny era av privata moln
Broadcom har lanserat VMware Cloud Foundation (VCF) 9.0, en banbrytande plattform som markerar en milstolpe i utvecklingen av moderna privata moln. Med fokus på förenklad drift, förbättrad säkerhet och stöd för både virtuella maskiner (VM) och containrar, är VCF 9.0 designad för att möta dagens och morgondagens krav på digital transformation. Denna bloggpost utforskar de viktigaste funktionerna i VCF 9.0 och hur de kan hjälpa företag att optimera sin IT-infrastruktur.

VMware VCF 9.0 nu tillgängligt

Vad är VMware Cloud Foundation 9.0?

VMware Cloud Foundation 9.0 är en enhetlig privat molnplattform som kombinerar skalbarheten och flexibiliteten hos publika moln med säkerheten och kontrollen hos privata moln. Plattformen integrerar VMware’s lösningar för compute, lagring och nätverk till en sömlös svit, vilket eliminerar silos och förenklar hanteringen av både traditionella och moderna applikationer, inklusive AI-drivna arbetsbelastningar.

Nyckelfunktioner i VCF 9.0

  1. Enhetlig hanteringsgränssnitt
    VCF 9.0 introducerar ett nytt, enhetligt gränssnitt för molnadministratörer, vilket ger en helhetsvy över den privata molnmiljön. Den nya Quick Start-appen minskar installationstiden och komplexiteten, medan verktyg för fleet management gör det möjligt att planera och genomföra uppgraderingar över flera kluster effektivt.
  2. Stöd för både VM och containrar
    Plattformen behandlar virtuella maskiner och containrar som likvärdiga, vilket ger utvecklare en friktionsfri, självbetjäningsupplevelse. Detta är särskilt viktigt för organisationer som vill modernisera sina applikationer och integrera cloud-native teknologier.
  3. Förbättrad säkerhet och suveränitet
    Med växande regulatoriska krav globalt integrerar VCF 9.0 cybersäkerhet i grunden, inklusive verktyg för live recovery, mikrosegmentering och clean room-funktioner. Detta gör plattformen idealisk för företag som hanterar känslig data och behöver säkerställa dataskydd och efterlevnad.
  4. Kostnadseffektivitet och prestandaoptimering
    En av de mest innovativa funktionerna är NVMe-minnestiering i ESXi, som optimerar arbetsminnet genom att flytta “kallt” minne till kostnadseffektiv NVMe-lagring. Detta kan leda till upp till 38% lägre total ägandekostnad (TCO), enligt Broadcom.
  5. AI och moderna arbetsbelastningar
    VCF 9.0 är byggd för att stödja AI-infrastruktur, inklusive VMware Private AI Foundation med NVIDIA. Detta gör det möjligt för företag att skala AI-arbetsbelastningar effektivt och säkert i en privat molnmiljö.

Varför VCF 9.0 är en game-changer

Enligt Broadcom’s Private Cloud Outlook 2025-rapport, baserad på en global studie av 1 800 IT-beslutsfattare, ser företag en tydlig trend mot privata moln som det strategiska navet för IT. 93% av organisationerna rapporterar att de slösar pengar på publika moln, och VCF 9.0 adresserar detta genom att erbjuda kostnadstransparens och förutsägbara kostnader. Plattformen möjliggör också snabbare innovation genom att minska komplexiteten och ge IT-team möjlighet att fokusera på strategiska initiativ.

Fördelar för olika team

  • Infrastrukturteam: Automatiserad livscykelhantering och fleet-level uppgraderingar minskar driftskomplexiteten.
  • Applikationsteam: En självbetjäningsmodell gör det enklare att distribuera och hantera moderna applikationer.
  • Säkerhetsteam: Inbyggda säkerhetsfunktioner som mikrosegmentering och live recovery stärker motståndskraften mot cyberhot.

Tillgänglighet och implementering

VCF 9.0 är allmänt tillgänglig från och med 17 juni 2025 och erbjuds som en uppgradering för befintliga VCF- och VVF-prenumerationskunder. Broadcom har också introducerat enbart prenumerationsbaserade licenser, vilket markerar ett skifte från traditionella eviga licenser. För att underlätta övergången till VCF 9.0 arbetar Broadcom med en omfattande migreringsplan för att flytta befintliga arbetsbelastningar till den nya plattformen.

Kundreaktioner och marknadsposition

Broadcom rapporterar att 87% av deras 10 000 största VMware-kunder redan har åtagit sig att använda VCF, vilket visar på starkt marknadsmottagande. Trots detta har vissa kunder uttryckt oro över kostnader och förändringar i licensmodellen, vilket har lett till diskussioner om Broadcoms strategiska förändringar efter förvärvet av VMware.

Slutsats

VMware Cloud Foundation 9.0 är inte bara en uppgradering – det är en omdefiniering av vad ett privat moln kan vara. Genom att kombinera enkelhet, säkerhet och stöd för nästa generations arbetsbelastningar positionerar VCF 9.0 Broadcom som en ledare i den växande privata molnmarknaden. För företag som vill modernisera sin IT-infrastruktur, kontrollera kostnader och förbereda sig för AI-driven innovation är VCF 9.0 ett kraftfullt verktyg för att navigera i den digitala transformationens era.

För mer information, besök Broadcoms officiella nyhetsrelease eller VMware Cloud Foundation-bloggen.