Em 29 de julho de 2026, a Broadcom publicou o advisory de segurança VMSA-2026-0006, que corrige duas vulnerabilidades críticas com pontuação CVSSv3 de 9,8 no VMware vCenter. As falhas CVE-2026-59309 e CVE-2026-59310 permitem que um invasor remoto sem credenciais ignore a autenticação e execute código arbitrário a partir de simples acesso de rede ao servidor vCenter. Ambas não possuem solução alternativa, e a fabricante classifica o patch como a única forma de remediação disponível.
O vCenter é o ponto central de gestão de ambientes virtualizados corporativos: um comprometimento bem-sucedido entrega controle sobre hosts ESXi, máquinas virtuais e recursos inteiros do datacenter. A segurança do VMware volta à pauta poucas semanas após correções de falhas XSS no VCF Operations, reforçando a necessidade de ciclos curtos de atualização em todo o portfólio de virtualização.
O que as falhas permitem
A primeira falha, CVE-2026-59309, é uma vulnerabilidade de bypass de autenticação no VMware Directory Service, o componente responsável pela identidade e pelo diretório do vCenter. O registro nacional da falha descreve que um ator malicioso com acesso de rede ao vCenter pode explorar o problema para ignorar a autenticação e obter acesso não autorizado ao sistema, sem precisar de credenciais válidas. O vetor CVSS AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H confirma que a exploração é remota, por rede, sem privilégios e sem interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade.
A segunda falha, CVE-2026-59310, é uma vulnerabilidade de directory traversal no servidor Syslog do vCenter, também com CVSS 9,8. Com acesso de rede ao serviço de syslog, um invasor consegue executar código arbitrário no host afetado. As duas falhas foram relatadas à Broadcom pelos pesquisadores Phil Brass e Matt South, da Atredis Partners. O NVD classifica o CVE-2026-59309 sob o CWE-303, que corresponde à implementação incorreta de algoritmo de autenticação.
Versões afetadas e correção
As vulnerabilidades atingem o vCenter nas versões 8.0, 9.0.x e 9.1.x, além das plataformas Cloud Foundation, vSphere Foundation e Telco Cloud que incorporam esse componente de gestão. A Broadcom não oferece workaround, e os patches são cumulativos — a versão mais recente inclui todas as correções anteriormente lançadas. A tabela abaixo resume as metas de atualização para os cenários mais comuns encontrados em datacenters corporativos.
| Produto | Versão afetada | Versão corrigida |
|---|---|---|
| vCenter (isolado) | 8.0 | 8.0 U3k |
| Cloud/vSphere Foundation | 9.0.x | 9.0.2.0100 |
| Cloud/vSphere Foundation | 9.1.x | 9.1.0.0300 |
| Cloud Foundation 5.x | 5.x | Async patch para 8.0 U3k |
Para definir o destino correto, o administrador deve conferir a versão exata no appliance: o vCenter 8.0 isolado exige o build 8.0 U3k; ambientes na linha 9.0.x devem avançar para 9.0.2.0100; e instalações 9.1.x têm como meta 9.1.0.0300. Quem opera Telco Cloud Platform ou Telco Cloud Infrastructure deve seguir o KB449886 da Broadcom para instruções específicas de remediação desses ambientes.
Por que priorizar a correção
O vCenter centraliza a administração de hosts ESXi, máquinas virtuais, alocação de recursos e disponibilidade de todo o ambiente vSphere. A queda de um vCenter comprometido entrega ao invasor controle amplo sobre a infraestrutura virtualizada e suas cargas de trabalho, o que pode significar sequestro, criptografia ou destruição de máquinas inteiras a partir de um único ponto. Como ambas as falhas são exploráveis sem autenticação prévia, qualquer instância acessível por rede torna-se alvo viável — mesmo atrás de redes internas, caso o atacante já tenha obtido presença inicial por outro vetor.
Segundo a Rapid7, não há evidência de exploração ativa nem prova de conceito pública até o momento da publicação, mas o vCenter já apareceu dez vezes no catálogo KEV da CISA por vulnerabilidades anteriores, sinal claro de que atacantes miram nesse produto assim que surgem falhas críticas. A ausência de workaround significa que a segmentação de rede reduz a exposição, mas não elimina o risco para quem já tem presença na rede interna. Um scanner de vulnerabilidades como o OpenVAS ajuda a mapear instâncias desatualizadas antes que a janela de correção se feche.
Passo a passo da atualização
A remediação segue um procedimento direto, mas exige janela de manutenção e backup prévio para evitar indisponibilidade prolongada. A sequência recomendada para administradores vSphere é a seguinte:
- Inventariar todas as instâncias de vCenter nas versões 8.0, 9.0.x e 9.1.x, incluindo appliances integrados ao Cloud Foundation e ao vSphere Foundation.
- Confirmar a versão exata de cada appliance no painel de administração do VAMI antes de escolher o patch correspondente.
- Fazer backup completo do vCenter, com snapshot ou backup do vSphere, antes de aplicar qualquer atualização.
- Baixar a versão corrigida compatível com a linha instalada (8.0 U3k, 9.0.2.0100 ou 9.1.0.0300) no portal de suporte da Broadcom.
- Aplicar a atualização durante janela de manutenção e validar o status dos serviços do vCenter após o reinício do appliance.
- Restringir o acesso de rede ao vCenter a redes de gestão dedicadas, já que não existe workaround de mitigação para essas falhas.