Înapoi la blog
    Awarely Monitor
    6 min

    VMSA-2026-0006 critic de la Broadcom: patch pentru vCenter și ESX, apoi verifică planul de control al virtualizării

    Broadcom a lansat pe 29 iulie VMSA-2026-0006 pentru vulnerabilități critice VMware ESX, vCenter, Workstation și Fusion. Advisory-ul include bypass de autentificare și directory traversal în vCenter, plus un VM escape asociat VMXNET3. Broadcom nu raportează dovezi de exploatare activă, dar recomandă acțiune promptă ca emergency change.

    Pe 29 iulie, Broadcom a lansat VMware Security Advisory VMSA-2026-0006, care acoperă cinci probleme în VMware ESX, vCenter, Workstation și Fusion, precum și produsele care conțin ESX sau vCenter, cum sunt VMware Cloud Foundation și vSphere Foundation. Broadcom evaluează advisory-ul ca fiind Critical; scorurile individuale CVSS v3.1 sunt între 2,7 și 9,8.

    Cele două probleme vCenter sunt un bypass de autentificare și o vulnerabilitate de directory traversal. Broadcom arată că, împreună, permit unui atacator de rețea neautentificat să ocolească autentificarea și să execute cod arbitrar. Advisory-ul include și CVE-2026-47876, un out-of-bounds write în VMXNET3 care poate permite unui atacator ce are deja drepturi de administrator local într-un VM să execute cod pe hostul ESX. Broadcom spune că, la publicare, nu are informații care să indice exploatare activă.

    Sfera este mai largă decât serverul vCenter vizibil

    Suprafața afectată include implementări vCenter și ESX standalone, dar și VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform și Telco Cloud Infrastructure. Workstation și Fusion sunt de asemenea afectate de o problemă de information disclosure. Regula operațională Broadcom este utilă: dacă versiunea instalată este anterioară versiunilor fixate din VMSA, trateaz-o ca afectată și acționează; confirmă build-urile exacte în advisory-ul sursă.

    Nu înlocui update-ul ESX cu un update VMware Tools sau cu schimbarea plăcii virtuale de rețea. Broadcom spune că problema VMXNET3 se află pe partea ESX și se rezolvă prin actualizarea ESX. Mai spune că nu există workaround-uri ale furnizorului pentru vulnerabilitățile din advisory; controalele compensatorii pot reduce expunerea, dar nu închid vulnerabilitățile.

    Checklist de patch în regim de urgență

    • Inventariază vCenter, hosturile ESX/ESXi, implementările Cloud Foundation sau vSphere Foundation și rețelele de management care pot ajunge la ele
    • Înregistrează versiunea și build-ul produsului din vSphere Client sau inventarul PowerCLI aprobat, apoi compară fiecare activ cu versiunile fixate din VMSA
    • Restricționează accesul la vCenter și interfețele de management la rețelele de administrare aprobate cât timp este programată schimbarea; păstrează logurile și dovezile de configurare existente
    • Actualizează vCenter și ESX pe traseul suportat de furnizor, verificând matricea de interoperabilitate VMware și cerințele vSAN sau ale sistemelor integrate
    • Verifică build-ul rezultat, disponibilitatea planului de management, sănătatea hosturilor și plasarea workload-urilor; păstrează ownerul, fereastra de mentenanță, dovada patch-ului și excepțiile în evidența remedierii

    Planifică disponibilitatea fără să întârzii securitatea

    Potrivit Broadcom, actualizarea vCenter întrerupe temporar vSphere Client și metodele de management asociate, dar nu oprește VM-urile sau containerele care rulează. Actualizarea ESX necesită în general restartul hostului; vMotion și mentenanța rolling reduc întreruperea workload-urilor când designul clusterului permite. Broadcom mai arată că update-urile ESX din acest advisory pot fi eligibile pentru Live Patch, în timp ce update-urile vCenter nu sunt eligibile pentru Quick Patch.

    Ordinea patch-urilor nu este un slogan. Verifică matricea de interoperabilitate pentru combinația exactă de vCenter, ESX și vSAN. Broadcom notează că unele medii pot începe update-urile ESX înaintea vCenter, însă o flotă mare de hosturi poate beneficia de securizarea vCenter mai întâi pentru ca cluster-ele să fie actualizate în paralel. Urmează ghidul furnizorului pentru mediul implementat efectiv, în special pentru VxRail și alte sisteme integrate.

    Surse verificate