Broadcom закрыла критические уязвимости VMware: обход аутентификации vCenter и RCE через Syslog

Broadcom выпустила исправления для серии уязвимостей в продуктах VMware, включая телеком-облачную линейку. Самыми критичными оказались две проблемы с оценкой CVSSv3 9.8 из 10: обход аутентификации в службе каталогов VMware и directory-traversal уязвимость в Syslog-сервере vCenter.

Две критические дыры

CVE-2026-59309 — обход аутентификации в VMware Directory Service, компоненте vCenter. Атакующий, у которого есть сетевой доступ к vCenter, проходит мимо проверки подлинности целиком и попадает прямо в плоскость управления — без учётных данных. Оттуда он получает административный контроль над всеми виртуальными машинами, хранилищами и нагрузками, которыми управляет этот экземпляр vCenter.

CVE-2026-59310 — directory traversal в Syslog-сервере vCenter. Обзор sdxcentral описывает её как чтение приватных файлов, но бюллетень Broadcom и разбор Rapid7 говорят жёстче: уязвимость ведёт к неаутентифицированному выполнению произвольного кода на самом appliance vCenter. Атакующему достаточно сетевого доступа к сервису.

Обе уязвимости затрагивают сервисы внутри «зонтика» vCenter: Cloud Foundation, vSphere Foundation, Telco Cloud Platform и Telco Cloud Infrastructure. Обходных путей (workaround) ни у одной из них нет — закрывается только патчем. Исправления вышли в VMware Cloud Foundation и vSphere Foundation 9.1.0.0300 и 9.0.2.0100, а также в vCenter Server 8.0 U3k.

Остальные проблемы

В бюллетене Broadcom также перечислены ещё три уязвимости. CVE-2026-47876 — запись вне границ (out-of-bounds write) в VMware ESX: проблема открывает виртуальный сетевой адаптер VMXNET3 для выполнения вредоносного кода. CVE-2026-41703 — чтение вне границ, затрагивающее ESX, Workstation и Fusion: злоумышленник с привилегиями развёртывания виртуальных машин может вызвать раскрытие информации или отказ в обслуживании (DoS) процесса хоста. Замыкает список CVE-2026-41709 — недостаточное журналирование в VMware ESX: недобросовестный администратор может выполнять операции, которые не попадают в логи.

Серия уязвимостей приходит вслед за находками этого месяца в VMware Avi Load Balancer, а ранее, в январе, флагманская уязвимость vCenter была признана федеральной угрозой. В довершение NSA выпустила брифинг по эксплойту backdoor в VMware vSphere: по данным агентства, атакующие могли красть клонированные снапшоты виртуальных машин для извлечения учётных данных и создавать скрытые, «нелегальные» ВМ через серверы vCenter и гипервизор ESXi.

Что делать

Обновляться по бюллетеню Broadcom VMSA-2026-0006, и не только сам vCenter: под действие обеих критических CVE попадают связанные компоненты Cloud Foundation, vSphere Foundation и телеком-сервисы Telco Cloud.

Ставить патч стоит в ближайшее окно обслуживания, а не в плановое. Пара с CVSS 9.8 — обход аутентификации плюс выполнение кода — означает, что атакующему, уже имеющему сетевой доступ к vCenter, не нужно ни учётной записи, ни цепочки эксплойтов. Особенно внимательными стоит быть тем, у кого vCenter доступен из ненадёжных сегментов сети или из интернета: в связке с недавними находками в Avi Load Balancer и предупреждением NSA по vSphere поверхность атаки на виртуализацию VMware заметно расширилась за последние месяцы.

Источник: sdxcentral.com