VMSA-2026-0006: patch urgent pentru VMware vCenter și ESX
Broadcom a publicat actualizări critice pentru vCenter, ESX și alte produse VMware, după descoperirea a cinci vulnerabilități, două dintre ele exploatabile fără autentificare.
Pe baza unui articol publicat de DNSC
Broadcom a lansat pe 29 iulie 2026 buletinul de securitate VMSA-2026-0006, care remediază cinci vulnerabilități în VMware ESX, vCenter, Workstation și Fusion. DNSC a emis o alertă separată despre acest buletin, recomandând aplicarea imediată a patch-urilor disponibile.
Ce vulnerabilități au fost descoperite
Cele mai grave două probleme afectează VMware vCenter Server și au primit scorul maxim de severitate, 9.8 din 10 pe scara CVSSv3.
- CVE-2026-59309: o vulnerabilitate de tip authentication bypass în VMware Directory Service. Un atacator cu acces la rețea poate ocoli autentificarea și obține acces neautorizat la sistem.
- CVE-2026-59310: o vulnerabilitate directory traversal în componenta Syslog Server a vCenter, care permite unui atacator de la distanță să execute cod arbitrar, transformând vCenter într-un punct de plecare pentru mișcare laterală în rețea.
- CVE-2026-47876: afectează adaptorul de rețea virtual VMXNET3 din ESX. Are un scor de 9.3 și permite unui atacator cu privilegii administrative locale într-o mașină virtuală să execute cod direct pe sistemul gazdă, ieșind astfel din limitele mașinii virtuale.
- CVE-2026-41703: o citire în afara limitelor de memorie (out-of-bounds read) în ESX, Workstation și Fusion, cu impact de tip scurgere de informații sau întrerupere a serviciului.
- CVE-2026-41709: o problemă de logging insuficient în ESXi, de severitate scăzută, cu scorul 2.7.
Ce produse sunt afectate
Buletinul acoperă VMware ESX, VMware vCenter, VMware Workstation, VMware Fusion, precum și componentele mai mari care le includ: VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform și VMware Telco Cloud Infrastructure. Sunt vulnerabile toate versiunile anterioare celor marcate ca fiind reparate în buletinul oficial.
Versiunile cu patch disponibil
Broadcom a publicat deja actualizări pentru toate liniile de produs afectate.
- vCenter Server 8.0 se remediază prin versiunea 8.0 Update 3k.
- Pentru vCenter 9.0, patch-ul este versiunea 9.0.2.0100, iar pentru linia 9.1, versiunea 9.1.0.0300.
- ESX 8.0 primește remediere prin ESXi80U3k-25595708, iar pentru liniile 9.0 și 9.1 există actualizări dedicate.
- Versiunile Cloud Foundation 5.x beneficiază de o remediere asincronă, separată de patch-urile componentelor individuale.
Broadcom precizează că patch-urile sunt cumulative, deci versiunea cea mai recentă include și remedierile anterioare.
Nu există soluții alternative de remediere
Pentru cele două vulnerabilități critice din vCenter nu există workaround. Singura măsură eficientă este aplicarea actualizărilor publicate de Broadcom. Momentan nu au fost raportate exploatări active ale acestor vulnerabilități în mediul real.
Ce trebuie să facă administratorii de sistem
Dacă administrați infrastructură VMware, verificați imediat versiunea instalată a vCenter și ESX și comparați-o cu versiunile reparate din buletinul VMSA-2026-0006. Pe lângă aplicarea patch-urilor, luați în calcul și măsuri suplimentare de protecție.
- Restricționați accesul la interfețele de administrare prin segmentare de rețea și reguli de firewall.
- Activați autentificarea multifactor pentru conturile administrative.
- Verificați jurnalele de sistem pentru semne de acces neautorizat sau activitate suspectă anterioară aplicării patch-ului.
Dacă administrați infrastructură virtualizată pentru clienți sau pentru propria organizație, tratați acest buletin ca prioritate imediată, mai ales pentru serverele vCenter expuse în rețea.