VMTech
Обсудить проект

Broadcom исправила критические уязвимости vCenter и VMware ESX

Broadcom исправила критические уязвимости vCenter и VMware ESX

Broadcom выпустила обновления безопасности для VMware ESX, vCenter, Workstation и Fusion, закрыв пять уязвимостей. Три признаны критическими: CVE-2026-59309 и CVE-2026-59310 получили 9,8 балла CVSS, CVE-2026-47876 — 9,3. Исправления также доступны для VMware Cloud Foundation и VMware vSphere Foundation.

Две критические ошибки в vCenter

CVE-2026-59309 позволяет злоумышленнику с сетевым доступом к vCenter обойти аутентификацию и получить несанкционированный доступ к системе. CVE-2026-59310 связана с обходом каталогов: при том же уровне доступа её можно использовать для выполнения произвольного кода.

Для этих двух уязвимостей Broadcom указала следующие исправленные версии:

  • VMware Cloud Foundation и VMware vSphere Foundation 9.1.x.x — 9.1.0.0300;
  • те же платформы 9.0.x.x — 9.0.2.0100;
  • VMware vCenter 8.0 — 8.0 U3k;
  • VMware Cloud Foundation 5.x — асинхронное обновление до 8.0 U3k.

Выход из ВМ и другие ошибки ESX

CVE-2026-47876 — запись за пределами буфера в виртуальном сетевом адаптере VMXNET3. Если атакующий уже имеет локальные административные права внутри виртуальной машины, он может выполнить код на хосте ESX. Broadcom назвала этот сценарий выходом из виртуальной машины. Ошибка исправлена в ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 и ESXi80U3k-25595708.

CVE-2026-41703 с оценкой 7,6 — чтение за пределами буфера. Обладатель права развёртывать ВМ может вызвать раскрытие информации или отказ в обслуживании; в Workstation и Fusion влияние ограничено раскрытием данных. Патчи вошли в Workstation 26H1, Fusion 26H1 и VMware Cloud Foundation 5.2.3. CVE-2026-41709 с оценкой 2,7 устраняет недостаточное журналирование, позволявшее вредоносному администратору проводить отдельные операции без записи.

Практический вывод

Broadcom не обнаружила признаков эксплуатации в реальных атаках. Бизнесу стоит сверить установленные версии с перечнем исправлений, ограничить сетевой доступ к vCenter и обновить управляющий сервер и хосты ESX. Отдельной проверки требуют ВМ с VMXNET3 и учётные записи с правами локального администратора или развёртывания виртуальных машин.

#vmware#cybersecurity#virtualization#patchmanagement
Открытая аналитика
На сайте 2 просмотров
мин чтения 2 02.08.2026
Instagram

Broadcom исправила критические уязвимости vCenter и VMware ESX

Открыть публикацию в Instagram ↗