CVE-2025-1976

MEDIUM(6.7)KEV

Broadcom Brocade Fabric OS Code Injection Vulnerability

Beschreibung

CVE-2025-1976 ist eine Schwachstelle in Broadcom Brocade Fabric OS, die es einem lokalen Benutzer mit Administratorprivilegien ermoeglicht, beliebigen Code mit vollstaendigen Root-Rechten auszufuehren. Obwohl in Fabric OS ab Version 9.1.0 der direkte Root-Zugang entfernt wurde, kann diese Code Injection-Schwachstelle genutzt werden, um diese Einschraenkung zu umgehen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.7 (MEDIUM) bewertet.

Die CISA hat CVE-2025-1976 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Mai 2025. Der EPSS-Score von 1.05 % (77. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Brocade Fabric OS wird in SAN-Switches (Storage Area Networks) eingesetzt, was eine Kompromittierung besonders kritisch fuer die Datenverfuegbarkeit und -integritaet in Rechenzentren macht.

KEV-Informationen

Hersteller
Broadcom
Produkt
Brocade Fabric OS
Hinzugefügt am
28. April 2025
Fälligkeitsdatum
19. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
broadcomfabric operating system>= 9.1.0, < 9.1.1d7

Referenzen

Schwachstellentyp

CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

CVE-2025-1976 wird unter CWE-94 (Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')) klassifiziert. Im Fall von Brocade Fabric OS kann ein Administrator Code einschleusen, der mit Root-Privilegien ausgefuehrt wird -- obwohl der direkte Root-Zugang in den betroffenen Versionen eigentlich entfernt wurde. Die Code Injection umgeht somit die beabsichtigte Privilegientrennung.

Weiterfuehrende Informationen: CWE-94 -- Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')

Zusaetzlich ist CVE-2025-1976 mit CWE-78 (Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')) klassifiziert, was darauf hindeutet, dass die Code Injection ueber Betriebssystembefehle erfolgen kann, bei denen Spezialelement nicht ordnungsgemaess neutralisiert werden.

Weiterfuehrende Informationen: CWE-78 -- Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl ('OS Command Injection')

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-1976 betreffen die Integritaet von SAN-Infrastrukturen in Rechenzentren. Der Angriff erfordert lokalen Zugang (AV:L) und hohe Privilegien (PR:H), was die Angriffsoberflaeche einschraenkt. Die Komplexitaet ist jedoch niedrig (AC:L) und es ist keine Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Ein Angreifer mit Root-Rechten auf einem SAN-Switch kann auf saemtliche Speicherdaten und Konfigurationsinformationen zugreifen. Integritaet (High): Root-Zugang ermoeglicht die Manipulation von SAN-Konfigurationen, Zoning-Einstellungen und Firmware, was die Datenverfuegbarkeit aller angeschlossenen Speichersysteme gefaehrden kann. Verfuegbarkeit (High): Der Angreifer kann den SAN-Switch lahmlegen oder Speicherpfade unterbrechen. Obwohl der CVSS-Score von 6.7 als MEDIUM eingestuft ist, ist die tatsaechliche Auswirkung auf geschaeftskritische Speicherinfrastruktur erheblich.

Exploit-Reifegrad

CVE-2025-1976 weist eine mittlere Exploit-Reife auf, wurde aber von der CISA als aktiv ausgenutzt bestaetigt und in den KEV-Katalog aufgenommen. Die Behebungsfrist ist der 19. Mai 2025. Der EPSS-Score von 1.05 % (77. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. Broadcom hat ein Security Advisory veroeffentlicht, das die Schwachstelle bestaetigt. Die Anforderung lokaler Admin-Privilegien begrenzt den Kreis potenzieller Angreifer, jedoch sind gezielte Angriffe auf SAN-Infrastrukturen in Rechenzentren durchaus realistisch. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Firmware aktualisieren: Aktualisieren Sie Brocade Fabric OS auf Version 9.1.1d7 oder hoeher, die die Code Injection-Schwachstelle behebt. Betroffen sind alle Versionen von 9.1.0 bis einschliesslich 9.1.1d6.

  2. Admin-Zugaenge ueberpruefen: Fuehren Sie ein Audit aller administrativen Konten auf Ihren Brocade SAN-Switches durch. Entfernen Sie nicht benoetigte Accounts und stellen Sie sicher, dass Admin-Zugangsdaten sicher verwaltet und regelmaessig rotiert werden.

  3. Zugriffsbeschraenkungen implementieren: Beschraenken Sie den administrativen Zugang zu Brocade-Switches auf dedizierte Management-Netzwerke. Implementieren Sie strenge Netzwerksegmentierung zwischen dem SAN-Management-Netzwerk und dem restlichen Unternehmensnetzwerk.

  4. Monitoring verstaerken: Ueberwachen Sie Brocade Fabric OS-Logs auf ungewoehnliche Administratoraktivitaeten, insbesondere Befehle, die auf Code Injection-Versuche oder unerwartete Root-Aktivitaeten hindeuten.

  5. Notfallplanung: Stellen Sie sicher, dass Wiederherstellungsplaene fuer Ihre SAN-Infrastruktur vorhanden sind, falls ein Switch kompromittiert wird. Dokumentieren Sie die aktuelle Zoning-Konfiguration und halten Sie Backup-Konfigurationen bereit.

Technische Details

CVE-2025-1976 betrifft Broadcom Brocade Fabric OS in den Versionen 9.1.0 bis einschliesslich 9.1.1d6. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt einen lokal ausfuehrbaren Angriff, der administrative Privilegien voraussetzt. Die Schwachstelle ist besonders bemerkenswert, weil Broadcom in Fabric OS 9.1.0 den direkten Root-Zugang entfernt hat, um die Sicherheit zu erhoehen. CVE-2025-1976 umgeht diese Massnahme durch eine Code Injection (CWE-94) in Kombination mit OS Command Injection (CWE-78), die es einem Administrator ermoeglicht, beliebigen Code mit vollstaendigen Root-Rechten auszufuehren. Der Scope bleibt unveraendert (S:U), aber da ein SAN-Switch Zugriff auf die gesamte Speicherinfrastruktur hat, sind die praktischen Auswirkungen weitreichend. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Switch-Systems widerspiegelt.

Häufig gestellte Fragen

Wird CVE-2025-1976 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung von CVE-2025-1976 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 1.05 % im 77. Perzentil zeigt eine moderate Ausnutzungswahrscheinlichkeit. Die Anforderung lokaler Admin-Privilegien begrenzt den Angreiferkreis, schliesst gezielte Angriffe jedoch nicht aus.

Welche Produkte sind von CVE-2025-1976 betroffen?

Betroffen ist Broadcom Brocade Fabric OS in den Versionen 9.1.0 bis vor 9.1.1d7. Diese Software wird auf Brocade SAN-Switches eingesetzt, die in Rechenzentren fuer die Verwaltung von Storage Area Networks verwendet werden.

Wie behebe ich CVE-2025-1976?

Aktualisieren Sie Brocade Fabric OS auf Version 9.1.1d7 oder hoeher. Beschraenken Sie zusaetzlich den administrativen Zugang auf dedizierte Management-Netzwerke und fuehren Sie ein Audit aller Admin-Konten durch.

Wie schwerwiegend ist CVE-2025-1976?

Mit einem CVSS-Score von 6.7 (MEDIUM) erscheint die Schwachstelle moderat, die tatsaechliche Auswirkung auf SAN-Infrastrukturen ist jedoch erheblich. Ein kompromittierter SAN-Switch kann die Datenverfuegbarkeit und -integritaet des gesamten Rechenzentrums gefaehrden.

CVSS-Score

6.7
MEDIUM(6.7)

EPSS-Score

EPSS-Score0.78%
EPSS-Perzentil53.0%

Daten

Veröffentlicht24. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.