VMware VMSA-2026-0006: обход аутентификации vCenter, выход из гостевой ВМ и другие критические дыры

Broadcom выпустила консультацию VMSA-2026-0006, охватывающую сразу несколько опасных уязвимостей в продуктах VMware: vCenter Server, ESXi, Workstation, Fusion, Cloud Foundation и Telco Cloud. Оценки CVSSv3 варьируются от 2.7 до 9.8, и часть дыр закрыть обходным путём нельзя — только установкой патчей.

Обход аутентификации vCenter: CVE-2026-59309

Самая серьёзная проблема — CVE-2026-59309, обход аутентификации в VMware Directory Service. Уязвимость позволяет атакующему, находящемуся в одной сети с vCenter (network-adjacent), полностью обойти проверку подлинности и захватить контроль над management plane — то есть над всей виртуальной инфраструктурой, которой управляет сервер. Компаньон этой дыры, CVE-2026-59310, — directory traversal в Syslog-сервере vCenter: эксплуатация даёт выполнение произвольного кода. Отдельно стоит CVE-2026-47876: вредоносная гостевая ВМ может сбежать из изоляции через сетевой адаптер VMXNET3 и выполнить код уже на хосте ESXi.

Если коротко, три главные дыры бюллетеня выглядят так:

  • CVE-2026-59309 — обход аутентификации в VMware Directory Service: сетевой атакующий полностью обходит аутентификацию vCenter и захватывает management plane;
  • CVE-2026-59310 — directory traversal в Syslog-сервере vCenter, ведущий к выполнению произвольного кода;
  • CVE-2026-47876 — побег гостевой ВМ через адаптер VMXNET3 с выполнением кода на хосте ESXi.

Патчи вышли, обходных мер нет

Broadcom выпустила обновления для всех затронутых веток, включая vCenter 9.1.0.0300, 9.0.2.0100 и 8.0 U3k, а также соответствующие сборки ESXi. Для уязвимости directory traversal рабочего обходного решения не существует, поэтому командам безопасности рекомендовано в первую очередь обновлять экземпляры vCenter, доступные из интернета или внутренних сетей, — затягивать с установкой нельзя.

Кого касается

Консультация охватывает широкий спектр платформ: vCenter Server, ESXi, Workstation, Fusion, Cloud Foundation и Telco Cloud. Диапазон оценок CVSSv3 — от 2.7 до 9.8, то есть в бюллетене есть и менее серьёзные проблемы, но именно три перечисленные дыры должны быть в начале очереди на обновление. Набор патчей стоит рассматривать как приоритетный для любой инфраструктуры на VMware: от тестовых стендов до продакшена с несколькими кластерами.

CVE-2026-59309 открывает путь к полному контролю над management plane vCenter, а CVE-2026-47876 даёт выполнение кода на самом гипервизоре ESXi. Обновление желательно планировать в ближайшее окно обслуживания, предварительно проверив совместимость с установленными расширениями и свежесть резервных копий.

Источник: cybersecuritynews.com