Broadcom выпустила консультацию VMSA-2026-0006, охватывающую сразу несколько опасных уязвимостей в продуктах VMware: vCenter Server, ESXi, Workstation, Fusion, Cloud Foundation и Telco Cloud. Оценки CVSSv3 варьируются от 2.7 до 9.8, и часть дыр закрыть обходным путём нельзя — только установкой патчей.
Обход аутентификации vCenter: CVE-2026-59309
Самая серьёзная проблема — CVE-2026-59309, обход аутентификации в VMware Directory Service. Уязвимость позволяет атакующему, находящемуся в одной сети с vCenter (network-adjacent), полностью обойти проверку подлинности и захватить контроль над management plane — то есть над всей виртуальной инфраструктурой, которой управляет сервер. Компаньон этой дыры, CVE-2026-59310, — directory traversal в Syslog-сервере vCenter: эксплуатация даёт выполнение произвольного кода. Отдельно стоит CVE-2026-47876: вредоносная гостевая ВМ может сбежать из изоляции через сетевой адаптер VMXNET3 и выполнить код уже на хосте ESXi.
Если коротко, три главные дыры бюллетеня выглядят так:
- CVE-2026-59309 — обход аутентификации в VMware Directory Service: сетевой атакующий полностью обходит аутентификацию vCenter и захватывает management plane;
- CVE-2026-59310 — directory traversal в Syslog-сервере vCenter, ведущий к выполнению произвольного кода;
- CVE-2026-47876 — побег гостевой ВМ через адаптер VMXNET3 с выполнением кода на хосте ESXi.
Патчи вышли, обходных мер нет
Broadcom выпустила обновления для всех затронутых веток, включая vCenter 9.1.0.0300, 9.0.2.0100 и 8.0 U3k, а также соответствующие сборки ESXi. Для уязвимости directory traversal рабочего обходного решения не существует, поэтому командам безопасности рекомендовано в первую очередь обновлять экземпляры vCenter, доступные из интернета или внутренних сетей, — затягивать с установкой нельзя.
Кого касается
Консультация охватывает широкий спектр платформ: vCenter Server, ESXi, Workstation, Fusion, Cloud Foundation и Telco Cloud. Диапазон оценок CVSSv3 — от 2.7 до 9.8, то есть в бюллетене есть и менее серьёзные проблемы, но именно три перечисленные дыры должны быть в начале очереди на обновление. Набор патчей стоит рассматривать как приоритетный для любой инфраструктуры на VMware: от тестовых стендов до продакшена с несколькими кластерами.
CVE-2026-59309 открывает путь к полному контролю над management plane vCenter, а CVE-2026-47876 даёт выполнение кода на самом гипервизоре ESXi. Обновление желательно планировать в ближайшее окно обслуживания, предварительно проверив совместимость с установленными расширениями и свежесть резервных копий.
Источник: cybersecuritynews.com