CVE-2025-1976
Broadcom Brocade Fabric OS Code Injection Vulnerability
Beschreibung
CVE-2025-1976 ist eine Schwachstelle in Broadcom Brocade Fabric OS, die es einem lokalen Benutzer mit Administratorprivilegien ermoeglicht, beliebigen Code mit vollstaendigen Root-Rechten auszufuehren. Obwohl in Fabric OS ab Version 9.1.0 der direkte Root-Zugang entfernt wurde, kann diese Code Injection-Schwachstelle genutzt werden, um diese Einschraenkung zu umgehen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.7 (MEDIUM) bewertet.
Die CISA hat CVE-2025-1976 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Mai 2025. Der EPSS-Score von 1.05 % (77. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Brocade Fabric OS wird in SAN-Switches (Storage Area Networks) eingesetzt, was eine Kompromittierung besonders kritisch fuer die Datenverfuegbarkeit und -integritaet in Rechenzentren macht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| broadcom | fabric operating system | >= 9.1.0, < 9.1.1d7 |
Referenzen
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
CVE-2025-1976 wird unter CWE-94 (Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')) klassifiziert. Im Fall von Brocade Fabric OS kann ein Administrator Code einschleusen, der mit Root-Privilegien ausgefuehrt wird -- obwohl der direkte Root-Zugang in den betroffenen Versionen eigentlich entfernt wurde. Die Code Injection umgeht somit die beabsichtigte Privilegientrennung.
Weiterfuehrende Informationen: CWE-94 -- Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
Zusaetzlich ist CVE-2025-1976 mit CWE-78 (Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')) klassifiziert, was darauf hindeutet, dass die Code Injection ueber Betriebssystembefehle erfolgen kann, bei denen Spezialelement nicht ordnungsgemaess neutralisiert werden.
Weiterfuehrende Informationen: CWE-78 -- Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-1976 betreffen die Integritaet von SAN-Infrastrukturen in Rechenzentren. Der Angriff erfordert lokalen Zugang (AV:L) und hohe Privilegien (PR:H), was die Angriffsoberflaeche einschraenkt. Die Komplexitaet ist jedoch niedrig (AC:L) und es ist keine Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Ein Angreifer mit Root-Rechten auf einem SAN-Switch kann auf saemtliche Speicherdaten und Konfigurationsinformationen zugreifen. Integritaet (High): Root-Zugang ermoeglicht die Manipulation von SAN-Konfigurationen, Zoning-Einstellungen und Firmware, was die Datenverfuegbarkeit aller angeschlossenen Speichersysteme gefaehrden kann. Verfuegbarkeit (High): Der Angreifer kann den SAN-Switch lahmlegen oder Speicherpfade unterbrechen. Obwohl der CVSS-Score von 6.7 als MEDIUM eingestuft ist, ist die tatsaechliche Auswirkung auf geschaeftskritische Speicherinfrastruktur erheblich.
Exploit-Reifegrad
CVE-2025-1976 weist eine mittlere Exploit-Reife auf, wurde aber von der CISA als aktiv ausgenutzt bestaetigt und in den KEV-Katalog aufgenommen. Die Behebungsfrist ist der 19. Mai 2025. Der EPSS-Score von 1.05 % (77. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. Broadcom hat ein Security Advisory veroeffentlicht, das die Schwachstelle bestaetigt. Die Anforderung lokaler Admin-Privilegien begrenzt den Kreis potenzieller Angreifer, jedoch sind gezielte Angriffe auf SAN-Infrastrukturen in Rechenzentren durchaus realistisch. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Firmware aktualisieren: Aktualisieren Sie Brocade Fabric OS auf Version 9.1.1d7 oder hoeher, die die Code Injection-Schwachstelle behebt. Betroffen sind alle Versionen von 9.1.0 bis einschliesslich 9.1.1d6.
-
Admin-Zugaenge ueberpruefen: Fuehren Sie ein Audit aller administrativen Konten auf Ihren Brocade SAN-Switches durch. Entfernen Sie nicht benoetigte Accounts und stellen Sie sicher, dass Admin-Zugangsdaten sicher verwaltet und regelmaessig rotiert werden.
-
Zugriffsbeschraenkungen implementieren: Beschraenken Sie den administrativen Zugang zu Brocade-Switches auf dedizierte Management-Netzwerke. Implementieren Sie strenge Netzwerksegmentierung zwischen dem SAN-Management-Netzwerk und dem restlichen Unternehmensnetzwerk.
-
Monitoring verstaerken: Ueberwachen Sie Brocade Fabric OS-Logs auf ungewoehnliche Administratoraktivitaeten, insbesondere Befehle, die auf Code Injection-Versuche oder unerwartete Root-Aktivitaeten hindeuten.
-
Notfallplanung: Stellen Sie sicher, dass Wiederherstellungsplaene fuer Ihre SAN-Infrastruktur vorhanden sind, falls ein Switch kompromittiert wird. Dokumentieren Sie die aktuelle Zoning-Konfiguration und halten Sie Backup-Konfigurationen bereit.
Technische Details
CVE-2025-1976 betrifft Broadcom Brocade Fabric OS in den Versionen 9.1.0 bis einschliesslich 9.1.1d6. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt einen lokal ausfuehrbaren Angriff, der administrative Privilegien voraussetzt. Die Schwachstelle ist besonders bemerkenswert, weil Broadcom in Fabric OS 9.1.0 den direkten Root-Zugang entfernt hat, um die Sicherheit zu erhoehen. CVE-2025-1976 umgeht diese Massnahme durch eine Code Injection (CWE-94) in Kombination mit OS Command Injection (CWE-78), die es einem Administrator ermoeglicht, beliebigen Code mit vollstaendigen Root-Rechten auszufuehren. Der Scope bleibt unveraendert (S:U), aber da ein SAN-Switch Zugriff auf die gesamte Speicherinfrastruktur hat, sind die praktischen Auswirkungen weitreichend. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Switch-Systems widerspiegelt.
Häufig gestellte Fragen
Wird CVE-2025-1976 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2025-1976 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 1.05 % im 77. Perzentil zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Anforderung lokaler Admin-Privilegien begrenzt den Angreiferkreis, schliesst gezielte Angriffe jedoch nicht aus.
Welche Produkte sind von CVE-2025-1976 betroffen?
Betroffen ist Broadcom Brocade Fabric OS in den Versionen 9.1.0 bis vor 9.1.1d7. Diese Software wird auf Brocade SAN-Switches eingesetzt, die in Rechenzentren fuer die Verwaltung von Storage Area Networks verwendet werden.
Wie behebe ich CVE-2025-1976?
Aktualisieren Sie Brocade Fabric OS auf Version 9.1.1d7 oder hoeher. Beschraenken Sie zusaetzlich den administrativen Zugang auf dedizierte Management-Netzwerke und fuehren Sie ein Audit aller Admin-Konten durch.
Wie schwerwiegend ist CVE-2025-1976?
Mit einem CVSS-Score von 6.7 (MEDIUM) erscheint die Schwachstelle moderat, die tatsaechliche Auswirkung auf SAN-Infrastrukturen ist jedoch erheblich. Ein kompromittierter SAN-Switch kann die Datenverfuegbarkeit und -integritaet des gesamten Rechenzentrums gefaehrden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.