VMSA-2026-0006 critic de la Broadcom: patch pentru vCenter și ESX, apoi verifică planul de control al virtualizării
Broadcom a lansat pe 29 iulie VMSA-2026-0006 pentru vulnerabilități critice VMware ESX, vCenter, Workstation și Fusion. Advisory-ul include bypass de autentificare și directory traversal în vCenter, plus un VM escape asociat VMXNET3. Broadcom nu raportează dovezi de exploatare activă, dar recomandă acțiune promptă ca emergency change.
Pe 29 iulie, Broadcom a lansat VMware Security Advisory VMSA-2026-0006, care acoperă cinci probleme în VMware ESX, vCenter, Workstation și Fusion, precum și produsele care conțin ESX sau vCenter, cum sunt VMware Cloud Foundation și vSphere Foundation. Broadcom evaluează advisory-ul ca fiind Critical; scorurile individuale CVSS v3.1 sunt între 2,7 și 9,8.
Cele două probleme vCenter sunt un bypass de autentificare și o vulnerabilitate de directory traversal. Broadcom arată că, împreună, permit unui atacator de rețea neautentificat să ocolească autentificarea și să execute cod arbitrar. Advisory-ul include și CVE-2026-47876, un out-of-bounds write în VMXNET3 care poate permite unui atacator ce are deja drepturi de administrator local într-un VM să execute cod pe hostul ESX. Broadcom spune că, la publicare, nu are informații care să indice exploatare activă.
Sfera este mai largă decât serverul vCenter vizibil
Suprafața afectată include implementări vCenter și ESX standalone, dar și VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform și Telco Cloud Infrastructure. Workstation și Fusion sunt de asemenea afectate de o problemă de information disclosure. Regula operațională Broadcom este utilă: dacă versiunea instalată este anterioară versiunilor fixate din VMSA, trateaz-o ca afectată și acționează; confirmă build-urile exacte în advisory-ul sursă.
Nu înlocui update-ul ESX cu un update VMware Tools sau cu schimbarea plăcii virtuale de rețea. Broadcom spune că problema VMXNET3 se află pe partea ESX și se rezolvă prin actualizarea ESX. Mai spune că nu există workaround-uri ale furnizorului pentru vulnerabilitățile din advisory; controalele compensatorii pot reduce expunerea, dar nu închid vulnerabilitățile.
Checklist de patch în regim de urgență
- Inventariază vCenter, hosturile ESX/ESXi, implementările Cloud Foundation sau vSphere Foundation și rețelele de management care pot ajunge la ele
- Înregistrează versiunea și build-ul produsului din vSphere Client sau inventarul PowerCLI aprobat, apoi compară fiecare activ cu versiunile fixate din VMSA
- Restricționează accesul la vCenter și interfețele de management la rețelele de administrare aprobate cât timp este programată schimbarea; păstrează logurile și dovezile de configurare existente
- Actualizează vCenter și ESX pe traseul suportat de furnizor, verificând matricea de interoperabilitate VMware și cerințele vSAN sau ale sistemelor integrate
- Verifică build-ul rezultat, disponibilitatea planului de management, sănătatea hosturilor și plasarea workload-urilor; păstrează ownerul, fereastra de mentenanță, dovada patch-ului și excepțiile în evidența remedierii
Planifică disponibilitatea fără să întârzii securitatea
Potrivit Broadcom, actualizarea vCenter întrerupe temporar vSphere Client și metodele de management asociate, dar nu oprește VM-urile sau containerele care rulează. Actualizarea ESX necesită în general restartul hostului; vMotion și mentenanța rolling reduc întreruperea workload-urilor când designul clusterului permite. Broadcom mai arată că update-urile ESX din acest advisory pot fi eligibile pentru Live Patch, în timp ce update-urile vCenter nu sunt eligibile pentru Quick Patch.
Ordinea patch-urilor nu este un slogan. Verifică matricea de interoperabilitate pentru combinația exactă de vCenter, ESX și vSAN. Broadcom notează că unele medii pot începe update-urile ESX înaintea vCenter, însă o flotă mare de hosturi poate beneficia de securizarea vCenter mai întâi pentru ca cluster-ele să fie actualizate în paralel. Urmează ghidul furnizorului pentru mediul implementat efectiv, în special pentru VxRail și alte sisteme integrate.
Surse verificate
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă