Resource exhaustion in VMware ESXi - CVE-2025-41227
Published: May 20, 2025
Vulnerability identifier: #VU109486
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L]
CVE-ID: CVE-2025-41227
CWE-ID: CWE-400
Exploitation vector: Adjecent network
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a malicious guest to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources. A malicious guest can trigger resource exhaustion of the host process.
Affected software
VMware ESXi
IBM Cloud Pak System
VMware Fusion
VMware Workstation
IBM Cloud Pak System
VMware Fusion
VMware Workstation
How to mitigate CVE-2025-41227
Install updates from vendor's website.
VMware ESXi - addressed in versions ESXi70U3sv-24723868, ESXi80U3e-24659227
IBM Cloud Pak System - update to 2.3.6.1
VMware Fusion - update to 13.6.3
VMware Workstation - update to 17.6.3
IBM Cloud Pak System - update to 2.3.6.1
VMware Fusion - update to 13.6.3
VMware Workstation - update to 17.6.3