A Broadcom lançou em 29 de julho de 2026 o advisory VMSA-2026-0006, de severidade crítica, para corrigir cinco vulnerabilidades no VMware vCenter, ESXi, Workstation e Fusion. Trata-se de duas falhas CVSS 9.8 no vCenter que não contam com workaround, segundo a própria Broadcom, o que torna a aplicação imediata das atualizações a única correção disponível. Ambas exigem apenas acesso de rede ao servidor vCenter e afetam VMware Cloud Foundation, vSphere Foundation, Telco Cloud e o vCenter Server 8.0 autônomo.

Vulnerabilidades críticas no vCenter

O advisory detalha dois problemas no plano de gerenciamento do vCenter. A CVE-2026-59309 é uma vulnerabilidade de bypass de autenticação no VMware Directory Service, com CVSS 9.8, que permite a um invasor com acesso de rede contornar a autenticação e obter acesso não autorizado ao sistema. Já a CVE-2026-59310 é uma falha de directory traversal no Syslog Server do vCenter, também com CVSS 9.8, que permite a um atacante com acesso de rede executar código arbitrário no servidor afetado.

O vCenter administra hosts ESXi, máquinas virtuais, armazenamento, rede e permissões em data centers e nuvens privadas. Falhas anteriores no vCenter, como a CVE-2023-34048, atraíram grupos de ameaça e foram associadas a acesso não autorizado e implantação de web shells.

Escape de VM no ESXi

O terceiro problema crítico é a CVE-2026-47876, uma gravação fora dos limites (out-of-bounds write) no adaptador de rede virtual VMXNET3 do ESXi, com CVSS 9.3. A Broadcom descreve a falha como um escape de máquina virtual: um atacante com privilégios administrativos locais dentro de uma VM que use o adaptador VMXNET3 pode executar código no host ESXi subjacente. Adaptadores virtuais que não sejam o VMXNET3 não são afetados, segundo o próprio advisory.

Embora a exploração exija privilégios administrativos já dentro da VM convidada, o escape de VM é perigoso em ambientes multi-inquilino e de nuvem, onde um comprometimento pode se propagar a outros hóspedes do mesmo host físico. O VMSA-2026-0006 também corrige a CVE-2026-41703, de severidade importante (CVSS 7.6), que pode causar divulgação de informação ou negação de serviço no processo do host, e a CVE-2026-41709, de baixa severidade, que permite a um administrador executar operações no ESXi sem registro em log.

Versões afetadas pela correção

As versões corrigidas variam conforme a linha de produto. A tabela resume os destinos de atualização para os três problemas críticos.

CVE Componente CVSS Versão corrigida (exemplos)
CVE-2026-59309 / CVE-2026-59310 vCenter (Cloud Foundation/vSphere 9.1.x) 9.8 9.1.0.0300
CVE-2026-59309 / CVE-2026-59310 vCenter (8.0 autônomo) 9.8 8.0 U3k
CVE-2026-47876 ESXi VMXNET3 9.3 ESXi-9.1.0.0200 / ESXi80U3k

Ambientes de VMware Cloud Foundation 5.x são corrigidos por meio do processo de patch assíncrono (KB 88287), enquanto as linhas Telco Cloud seguem orientação específica de atualização. O vCenter 9.1.0.0300 acumula correções anteriores; quem estiver em 9.1.0.0200 também estará corrigido para a CVE-2026-59309, mas a Broadcom recomenda avançar para a build mais recente disponível.

Como aplicar os patches

A correção deve seguir uma ordem que minimize janelas de indisponibilidade:

  1. Levante o inventário de todas as instâncias de vCenter e ESXi, registrando versão, build e linha de produto.
  2. Verifique a compatibilidade entre versões de vCenter e ESXi na matriz de interoperabilidade antes de atualizar.
  3. Atualize o vCenter primeiro (9.1.0.0300, 9.0.2.0100 ou 8.0 U3k); o Quick Patch não está disponível para estas versões, então use o método tradicional ou o Reduced Downtime Upgrade.
  4. Aplique as atualizações de ESXi, compatíveis com o ESX Live Patch, que podem acelerar a operação em paralelo à janela de manutenção.
  5. Confirme a aplicação do patch nos logs e valide que nenhum servidor vCenter permanece exposto a redes externas.

Defesa além do patch

Enquanto as atualizações não são aplicadas em todos os nós, equipes de segurança podem reduzir a exposição restringindo o acesso de rede ao vCenter por meio de firewalls de gerenciamento e VPN, segmentando a rede de administração e monitorando logs de autenticação do VMware Directory Service em busca de tentativas anômalas. A revisão de privilégios administrativos dentro das VMs convidadas que usam VMXNET3 também limita a janela de exploração da CVE-2026-47876 antes da correção completa.

Para quem ainda opera VMware Cloud Foundation Operations, vale lembrar que falhas anteriores no ecossistema, como as do VMSA-2026-0004, também exigem revisão contínua de acesso administrativo e de logs. Quem mantém laboratórios com VMware Workstation e Fusion encontra orientações de configuração segura neste guia de laboratório de hacking ético.

Fontes