A Broadcom lançou em 29 de julho de 2026 o advisory VMSA-2026-0006, de severidade crítica, para corrigir cinco vulnerabilidades no VMware vCenter, ESXi, Workstation e Fusion. Trata-se de duas falhas CVSS 9.8 no vCenter que não contam com workaround, segundo a própria Broadcom, o que torna a aplicação imediata das atualizações a única correção disponível. Ambas exigem apenas acesso de rede ao servidor vCenter e afetam VMware Cloud Foundation, vSphere Foundation, Telco Cloud e o vCenter Server 8.0 autônomo.
Vulnerabilidades críticas no vCenter
O advisory detalha dois problemas no plano de gerenciamento do vCenter. A CVE-2026-59309 é uma vulnerabilidade de bypass de autenticação no VMware Directory Service, com CVSS 9.8, que permite a um invasor com acesso de rede contornar a autenticação e obter acesso não autorizado ao sistema. Já a CVE-2026-59310 é uma falha de directory traversal no Syslog Server do vCenter, também com CVSS 9.8, que permite a um atacante com acesso de rede executar código arbitrário no servidor afetado.
O vCenter administra hosts ESXi, máquinas virtuais, armazenamento, rede e permissões em data centers e nuvens privadas. Falhas anteriores no vCenter, como a CVE-2023-34048, atraíram grupos de ameaça e foram associadas a acesso não autorizado e implantação de web shells.
Escape de VM no ESXi
O terceiro problema crítico é a CVE-2026-47876, uma gravação fora dos limites (out-of-bounds write) no adaptador de rede virtual VMXNET3 do ESXi, com CVSS 9.3. A Broadcom descreve a falha como um escape de máquina virtual: um atacante com privilégios administrativos locais dentro de uma VM que use o adaptador VMXNET3 pode executar código no host ESXi subjacente. Adaptadores virtuais que não sejam o VMXNET3 não são afetados, segundo o próprio advisory.
Embora a exploração exija privilégios administrativos já dentro da VM convidada, o escape de VM é perigoso em ambientes multi-inquilino e de nuvem, onde um comprometimento pode se propagar a outros hóspedes do mesmo host físico. O VMSA-2026-0006 também corrige a CVE-2026-41703, de severidade importante (CVSS 7.6), que pode causar divulgação de informação ou negação de serviço no processo do host, e a CVE-2026-41709, de baixa severidade, que permite a um administrador executar operações no ESXi sem registro em log.
Versões afetadas pela correção
As versões corrigidas variam conforme a linha de produto. A tabela resume os destinos de atualização para os três problemas críticos.
| CVE | Componente | CVSS | Versão corrigida (exemplos) |
|---|---|---|---|
| CVE-2026-59309 / CVE-2026-59310 | vCenter (Cloud Foundation/vSphere 9.1.x) | 9.8 | 9.1.0.0300 |
| CVE-2026-59309 / CVE-2026-59310 | vCenter (8.0 autônomo) | 9.8 | 8.0 U3k |
| CVE-2026-47876 | ESXi VMXNET3 | 9.3 | ESXi-9.1.0.0200 / ESXi80U3k |
Ambientes de VMware Cloud Foundation 5.x são corrigidos por meio do processo de patch assíncrono (KB 88287), enquanto as linhas Telco Cloud seguem orientação específica de atualização. O vCenter 9.1.0.0300 acumula correções anteriores; quem estiver em 9.1.0.0200 também estará corrigido para a CVE-2026-59309, mas a Broadcom recomenda avançar para a build mais recente disponível.
Como aplicar os patches
A correção deve seguir uma ordem que minimize janelas de indisponibilidade:
- Levante o inventário de todas as instâncias de vCenter e ESXi, registrando versão, build e linha de produto.
- Verifique a compatibilidade entre versões de vCenter e ESXi na matriz de interoperabilidade antes de atualizar.
- Atualize o vCenter primeiro (9.1.0.0300, 9.0.2.0100 ou 8.0 U3k); o Quick Patch não está disponível para estas versões, então use o método tradicional ou o Reduced Downtime Upgrade.
- Aplique as atualizações de ESXi, compatíveis com o ESX Live Patch, que podem acelerar a operação em paralelo à janela de manutenção.
- Confirme a aplicação do patch nos logs e valide que nenhum servidor vCenter permanece exposto a redes externas.
Defesa além do patch
Enquanto as atualizações não são aplicadas em todos os nós, equipes de segurança podem reduzir a exposição restringindo o acesso de rede ao vCenter por meio de firewalls de gerenciamento e VPN, segmentando a rede de administração e monitorando logs de autenticação do VMware Directory Service em busca de tentativas anômalas. A revisão de privilégios administrativos dentro das VMs convidadas que usam VMXNET3 também limita a janela de exploração da CVE-2026-47876 antes da correção completa.
Para quem ainda opera VMware Cloud Foundation Operations, vale lembrar que falhas anteriores no ecossistema, como as do VMSA-2026-0004, também exigem revisão contínua de acesso administrativo e de logs. Quem mantém laboratórios com VMware Workstation e Fusion encontra orientações de configuração segura neste guia de laboratório de hacking ético.