Broadcom публикува критичен бюлетин за сигурност, VMSA-2026-0006, адресиращ множество уязвимости с голямо въздействие в основните платформи за виртуализация на VMware, включително vCenter, ESX, Workstation, Fusion, Cloud Foundation и няколко предложения за Telco Cloud. Пропуските варират от заобикаляне на автентификацията и преминаване през директории (directory traversal) във vCenter до изпълнение на код на ниво хост и недостатъчно регистриране на събития (logging) в ESX, с резултати по скалата CVSSv3 от 2.7 до 9.8.
Най-сериозният проблем, CVE-2026-59309, е уязвимост за заобикаляне на автентификацията в услугата VMware Directory Service, използвана от vCenter Server. Атакуващ с мрежов достъп до vCenter може да експлоатира този пропуск, за да заобиколи напълно автентификацията и да получи неоторизиран достъп до конзолата за управление, което позволява пълен контрол над виртуалната инфраструктура, данните и свързаните работни натоварвания.
Втора критична грешка, CVE-2026-59310, е уязвимост за преминаване през директории в vCenter Syslog сървъра. Чрез злоупотреба с преминаването по пътя, отдалечен атакуващ с мрежов достъп може да изпълни произволен код, превръщайки vCenter в отправна точка за странично движение (lateral movement) и по-нататъшно компрометиране в центъра за данни.
CVE-2026-47876 засяга виртуалния мрежов адаптер VMXNET3 във VMware ESX и е класифицирана като критична с CVSSv3 оценка 9.3. Злонамерен субект с локални административни привилегии в рамките на виртуална машина за гости (guest VM), използваща VMXNET3, може да предизвика запис извън границите на буфера, потенциално изпълнявайки код директно на ESX хоста и излизайки извън границите на виртуалната машина.
Два допълнителни проблема с ESX, CVE-2026-41703 и CVE-2026-41709, въвеждат съответно рискове с важна и ниска степен на сериозност. CVE-2026-41703 е четене извън границите в ESX, Workstation и Fusion, което може да причини разкриване на информация или отказ на услуга (DoS) на хост процеса, докато CVE-2026-41709 отразява недостатъчно регистриране на събития в ESX, позволявайки на администраторите да извършват определени операции без одитни записи.
Бюлетинът обхваща широк спектър от платформи на VMware и Broadcom, използвани в корпоративни, облачни и телекомуникационни среди. Засегнатите продукти включват VMware ESX, vCenter Server, Workstation, Fusion, VMware Cloud Foundation и vSphere Foundation, както и VMware Telco Cloud Platform и Telco Cloud Infrastructure, което значително разширява повърхността за атака за организации, разчитащи на инфраструктура, базирана на VMware.
Broadcom пусна корекции за сигурност и актуализации за поддържаните версии, включително корекции за vCenter в Cloud Foundation и vSphere Foundation 9.1.x.x и 9.0.x.x, самостоятелен vCenter 8.0 (8.0 U3k) и Cloud Foundation 5.x чрез асинхронни корекции, съобразени с vCenter 8.0 U3k. За ESX корекциите за VMXNET3 и проблемите с регистрирането/разкриването на информация са налични в ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708, ESXi80U3i-25205845 и версиите на Cloud Foundation 5.x 5.2.3 и 5.2.4, заедно със специфични за Telco актуализации, цитирани в Broadcom KB449886. Потребителите на Workstation и Fusion също са засегнати от уязвимостта за четене извън границите (CVE-2026-41703), като този проблем се отстранява чрез надграждане от версия 25H2 до 26H1 на двете платформи.
Екипите по сигурността трябва незабавно да приоритетизират инсталирането на корекции за сигурност на vCenter инстанциите, изложени на вътрешни или външни мрежи, като се фокусират върху версиите, идентифицирани в матрицата за реакция, и осигурят надграждане до 9.1.0.0300, 9.0.2.0100 и 8.0 U3k, където е приложимо. ESX хостовете, използващи мрежови адаптери VMXNET3, трябва да бъдат коригирани незабавно, а организациите трябва да прегледат политиките за регистриране на събития след прилагане на актуализациите.