VMware repară trei vulnerabilități critice: bypass de autentificare pe vCenter și evadare din VM
de Claudiu Hulea · IT Management Consultant
Broadcom a lansat patch-uri pentru mai multe vulnerabilități în VMware, dintre care trei critice: două în vCenter — un bypass de autentificare și o execuție de cod, ambele cu scor CVSS 9.8 și exploatabile fără autentificare — și o evadare din mașina virtuală (VM escape, CVSS 9.3). Vestea bună: nu sunt exploatate încă în sălbăticie, iar patch-urile sunt disponibile. Vestea mai puțin bună: nu există workaround. Mai jos, ce sunt și în ce ordine actualizezi.
Pe scurt
- Trei vulnerabilități critice, plus două de severitate mică raportate în același aviz.
- vCenter e cel mai expus: două găuri de CVSS 9.8, prin rețea, fără autentificare.
- O evadare din VM prin adaptorul de rețea VMXNET3 sparge izolarea dintre mașina virtuală și gazdă.
- Nicio exploatare confirmată în sălbăticie la momentul avizului.
- Fără măsuri de atenuare — singura remediere e actualizarea.
Cele trei vulnerabilități critice
- CVE-2026-59309 — bypass de autentificare (CVSS 9.8). Afectează VMware Directory Service din vCenter. Un atacator cu acces de rețea, fără autentificare, poate ocoli controlul de acces. vCenter e consola centrală a întregii infrastructuri virtuale, deci impactul e maxim.
- CVE-2026-59310 — execuție de cod prin directory traversal (CVSS 9.8). O slăbiciune în serverul Syslog al vCenter permite unui atacator neautentificat, prin rețea, să execute cod arbitrar.
- CVE-2026-47876 — evadare din VM (CVSS 9.3). O scriere în afara limitelor (out-of-bounds write) în adaptorul de rețea VMXNET3 permite cod din interiorul unei mașini virtuale să iasă din izolare. Condiția: drepturi de administrator local în VM.
Avizul mai include două probleme de severitate mică: CVE-2026-41703 (citire în afara limitelor cu potențial de divulgare de informații/DoS pe ESX, Workstation și Fusion) și CVE-2026-41709 (loguri insuficiente pentru unele operațiuni de administrator ESX).
De ce contează vCenter atât de mult
Într-un mediu virtualizat, vCenter e „cheile regatului“: de acolo se administrează toate gazdele ESXi și toate mașinile virtuale. Un bypass de autentificare exploatabil prin rețea, fără credențiale, transformă vCenter dintr-un punct de administrare într-un punct unic de eșec — compromiterea lui poate însemna control peste întregul estate virtual, nu peste o singură mașină.
Evadarea din VM lovește o altă garanție fundamentală: izolarea. Companiile rulează sarcini de lucru diferite — uneori ale unor clienți diferiți — pe aceeași gazdă fizică, presupunând că o VM compromisă nu poate atinge vecinele. CVE-2026-47876 sparge exact această presupunere.
Produse afectate
Avizul acoperă o gamă largă: vCenter, ESX/ESXi, Workstation, Fusion, precum și Cloud Foundation, vSphere Foundation și platformele Telco Cloud. Practic, dacă rulezi virtualizare VMware, ești probabil în scope.
Ce ai de făcut
- Actualizează vCenter, cu prioritate. Versiuni corectate: 9.1.0.0300, 9.0.2.0100 și 8.0 Update 3k. Cele două vulnerabilități de 9.8 sunt aici.
- Actualizează ESXi. Versiuni corectate: 9.1.0.0200, 9.0.2.0100 și 8.0 Update 3k.
- Actualizează Workstation și Fusion la versiunea 26H1.
- Nu schimba adaptorul VMXNET3 cu altul ca „soluție temporară“ — Broadcom recomandă explicit împotrivă, pentru că celelalte adaptoare au avut propriile vulnerabilități. Remedierea corectă e patch-ul.
- Până la patch, restrânge accesul de rețea la interfața de management a vCenter — nu ar trebui să fie niciodată expusă direct la internet sau la rețele nesegmentate.
Faptul că nu există încă exploatare nu e un motiv de amânare, ci fereastra în care ai avantaj. După publicarea unui patch, atacatorii îl analizează invers pentru a reconstrui vulnerabilitatea — pentru găurile critice, exploatarea apare deseori în zile.
Dacă nu ești sigur ce versiuni de VMware rulezi, cât de expusă e interfața de vCenter sau cum arată segmentarea rețelei de management, un audit de securitate îți dă inventarul și lista de riscuri prioritizată, iar un test de penetrare verifică dacă un atacator ar putea ajunge efectiv la aceste sisteme. Scrie-ne și vedem împreună.
Sursă: BleepingComputer.
Întrebări frecvente
Sunt exploatate deja aceste vulnerabilități?
Nu — la momentul publicării avizului, Broadcom nu a raportat exploatare în sălbăticie. Dar bypass-ul de autentificare pe vCenter (CVSS 9.8, fără autentificare) e exact genul de vulnerabilitate care atrage rapid atacatorii după publicarea patch-ului, prin reverse engineering. Fereastra de patch e scurtă.
Ce e mai urgent de actualizat?
vCenter, întâi. Cele două vulnerabilități critice de 9.8 sunt exploatabile prin rețea, fără autentificare, iar vCenter controlează întregul estate virtual — compromiterea lui înseamnă control peste toate mașinile pe care le gestionează. ESXi și Workstation/Fusion urmează.
Ce înseamnă „evadare din VM" (VM escape)?
Este scenariul în care cod care rulează în interiorul unei mașini virtuale reușește să iasă din izolarea ei și să ajungă pe hypervisor (gazda) sau pe alte VM-uri. Sparge exact garanția pe care se bazează virtualizarea: că o VM compromisă rămâne izolată. CVE-2026-47876 necesită drepturi de administrator local în VM, dar într-un mediu multi-tenant miza e mare.
Există workaround dacă nu pot actualiza imediat?
Nu — Broadcom nu a publicat măsuri de atenuare, iar pentru evadarea din VM recomandă explicit să NU schimbi adaptorul VMXNET3 cu altul (celelalte au avut istoric propriu de vulnerabilități). Singura remediere reală e patch-ul. Până atunci, limitează accesul de rețea la interfața de management vCenter.