Broadcom выпустила исправления для серии уязвимостей в продуктах VMware, включая телеком-облачную линейку. Самыми критичными оказались две проблемы с оценкой CVSSv3 9.8 из 10: обход аутентификации в службе каталогов VMware и directory-traversal уязвимость, позволяющая читать приватные файлы.
Две критические дыры
CVE-2026-59309 — обход аутентификации в VMware Directory Service, компоненте vCenter. Злоумышленник может обойти проверку подлинности при обращении к vCenter. CVE-2026-59310 — directory traversal в Syslog-сервере vCenter: атакующий с сетевым доступом способен читать приватные файлы. Обе уязвимости затрагивают сервисы внутри «зонтика» vCenter: Cloud Foundation, vSphere Foundation, Telco Cloud Platform и Telco Cloud Infrastructure.
Остальные проблемы
В бюллетене Broadcom также перечислены ещё три уязвимости. CVE-2026-47876 — запись вне границ (out-of-bounds write) в VMware ESX: проблема открывает виртуальный сетевой адаптер VMXNET3 для выполнения вредоносного кода. CVE-2026-41703 — чтение вне границ, затрагивающее ESX, Workstation и Fusion: злоумышленник с привилегиями развёртывания виртуальных машин может вызвать раскрытие информации или отказ в обслуживании (DoS) процесса хоста. Замыкает список CVE-2026-41709 — недостаточное журналирование в VMware ESX: недобросовестный администратор может выполнять операции, которые не попадают в логи.
Пользователям рекомендовано скачать последние исправленные версии из бюллетеня Broadcom (VMSA-2026-0006). Патчи актуальны для всех, кто держит vCenter и ESXi, включая телеком-операторов с Telco Cloud Platform.
Серия уязвимостей приходит вслед за находками этого месяца в VMware Avi Load Balancer, а ранее, в январе, флагманская уязвимость vCenter была признана федеральной угрозой. В довершение NSA выпустила брифинг по эксплойту backdoor в VMware vSphere: по данным агентства, атакующие могли красть клонированные снапшоты виртуальных машин для извлечения учётных данных и создавать скрытые, «нелегальные» ВМ через серверы vCenter и гипервизор ESXi.
Что делать
Пользователям рекомендовано скачать последние исправленные версии, как указано в бюллетене Broadcom. Патчи актуальны для всех, кто держит vCenter и ESXi, включая телеком-операторов с Telco Cloud Platform: обновлять нужно не только сам vCenter, но и связанные компоненты Cloud Foundation, vSphere Foundation и телеком-сервисы, которые попадают в зону действия обеих критических CVE.
Для инфраструктур на VMware обновление vCenter и ESXi стоит проводить в ближайшее окно обслуживания: критическая пара с CVSS 9.8 — обход аутентификации и чтение файлов — заметно снижает барьер для атакующего, уже имеющего сетевой доступ к vCenter. Особенно внимательными стоит быть тем, у кого vCenter доступен из ненадёжных сегментов сети или из интернета: в связке с недавними находками в Avi Load Balancer и предупреждением NSA по vSphere поверхность атаки на виртуализацию VMware заметно расширилась за последние месяцы.
Источник: sdxcentral.com