Broadcom пусна обновления за сигурност за отстраняване на множество уязвимости, засягащи VMware ESX, vCenter, Workstation и Fusion, три от които са оценени като критични.

Първата от трите критични уязвимости е CVE-2026-59309 (рейтинг по CVSS: 9.8), описана като заобикаляне на идентификацията във VMware vCenter. „Атакуващ с мрежов достъп до vCenter може да експлоатира този проблем, за да заобиколи идентификацията и да получи неоторизиран достъп до системата“, заявиха от Broadcom.

Втората критична уязвимост е свързана с преминаване през директории (directory-traversal) във vCenter (CVE-2026-59310, рейтинг по CVSS: 9.8), която злонамерен субект с мрежов достъп може да експлоатира с цел изпълнение на произволен код. И двете уязвимости са коригирани в следните версии:

  • VMware Cloud Foundation, VMware vSphere Foundation версии 9.1.x.x (коригирана в 9.1.0.0300)
  • VMware Cloud Foundation, VMware vSphere Foundation версии 9.0.x.x (коригирана в 9.0.2.0100)
  • VMware vCenter версия 8.0 (коригирана в 8.0 U3k)
  • VMware Cloud Foundation версии 5.x (асинхронна корекция за сигурност към 8.0 U3k)

Broadcom отстранява и още три други уязвимости:

  • CVE-2026-47876 (рейтинг по CVSS: 9.3) – Уязвимост за запис извън границите на буфера (out-of-bounds write) във виртуалния мрежов адаптер VMXNET3 на VMware ESX, която киберпрестъпник с локални администраторски привилегии във виртуална машина може да експлоатира, за да изпълни код на хоста (коригирана във VMware Cloud Foundation и VMware vSphere Foundation версии ESXi-9.1.0.0200-25557999 и ESXi-9.0.2.0100-25595025, и VMware ESX ESXi80U3k-25595708). Този проблем е окачествен от Broadcom като „бягство от виртуална машина“.
  • CVE-2026-41703 (рейтинг по CVSS: 7.6) – Уязвимост за четене извън границите на буфера (out-of-bounds read) във VMware ESX, която атакуващ с привилегии за внедряване на виртуални машини може да задейства, което потенциално да доведе до разкриване на информация или състояние на отказ от услуга (DoS). При VMware Workstation и Fusion въздействието е ограничено само до разкриване на информация (коригирана във VMware Cloud Foundation и VMware vSphere Foundation версии ESXi-9.1.0.0-25370933 и ESXi-9.0.2.0100-25595025, VMware ESX ESXi80U3i-25205845, VMware Workstation 26H1, VMware Fusion 26H1 и VMware Cloud Foundation 5.2.3).
  • CVE-2026-41709 (рейтинг по CVSS: 2.7) – Уязвимост, свързана с недостатъчно регистриране на събития (logging) във VMware ESX, която злонамерен администратор може да експлоатира, за да извършва определени операции, без те да бъдат записвани в лог файловете (коригирана във VMware Cloud Foundation и VMware vSphere Foundation версии ESXi-9.1.0.0-25370933 и ESXi-9.0.2.0100-25595025, и VMware ESX ESXi80U3j-25429389).

От Broadcom отбелязаха, че не са открили доказателства тези проблеми да са били експлоатирани за реални атаки до момента.