A Broadcom publicou em 29 de julho de 2026 o advisory crítico VMSA-2026-0006, que corrige cinco vulnerabilidades no VMware ESX, vCenter, Workstation e Fusion. As mais graves são CVE-2026-59309 e CVE-2026-59310, ambas com CVSS base 9.8, exploráveis sem autenticação por um atacante que tenha acesso de rede ao vCenter. Sem alternativa de mitigação disponível, a única resposta é atualizar o vCenter para uma das versões corrigidas e tratar o caso como mudança de emergência. Apesar da gravidade, não há evidência conhecida de exploração ativa no momento da publicação.

Os ambientes que mais precisam de atenção são data centers que rodam VMware Cloud Foundation, vSphere Foundation e Telco Cloud, já que todos herdam os componentes vulneráveis do vCenter e do ESX. Equipamentos de gerenciamento como o vCenter costumam ficar em redes de administração isoladas, o que reduz a exposição direta à internet, mas não elimina o risco de um atacante que já tenha pé na rede interna.

O que acontece se explorada

A CVE-2026-59309 é uma falha de bypass de autenticação no VMware Directory Service, o componente que centraliza as identidades do vCenter. Um atacante remoto, sem credenciais, envia requisições manipuladas e consegue ignorar a checagem de autenticação, ganhando acesso não autorizado ao plano de gerenciamento. A partir daí, ele pode enumerar máquinas virtuais, clusters, credenciais e backups.

A CVE-2026-59310 ataca o servidor Syslog do vCenter por meio de uma travessia de diretório (directory traversal). O atacante consegue ler ou gravar arquivos fora do caminho permitido e, em última instância, executar código arbitrário no sistema operacional do vCenter, abrindo caminho para roubo de credenciais de serviço, segredos SAML e movimentação lateral para hosts ESXi.

Comprometer o vCenter significa, na prática, comprometer todo o ambiente virtualizado: máquinas, snapshots, redes e armazenamento ficam sob controle do atacante. Por isso, as duas falhas são tratadas como emergência pela comunidade de resposta a incidentes. Equipes que já padronizaram o hardening da rede de gerenciamento e monitoram acessos anômalos ao vCenter têm vantagem na detecção precoce.

Versões afetadas e correção

O VMSA-2026-0006 reúne cinco CVEs, com severidades entre 2.7 e 9.8. A tabela abaixo resume o conjunto divulgado e os vetores de ataque:

CVE Componente Tipo CVSS Requer autenticação
CVE-2026-59309 VMware Directory Service Bypass de autenticação 9.8 Não
CVE-2026-59310 Syslog server do vCenter Travessia de diretório / RCE 9.8 Não
CVE-2026-47876 VMXNET3 (ESX) Escrita fora dos limites 9.3 Sim, admin local na VM
CVE-2026-41703 ESX, Workstation, Fusion Leitura fora dos limites 7.6 Privilégio de deploy de VM

Para o vCenter, as versões corrigidas são 9.1.0.0300, 9.0.2.0100 e 8.0 U3k; para o ESX, as builds correspondentes aparecem na matriz de resposta do advisory. O fabricante confirma que não há workaround para nenhuma das cinco falhas divulgadas, restando apenas a atualização. Os patches são cumulativos, isto é, a versão mais recente já inclui correções anteriores. O Quick Patch não está disponível para estas atualizações do vCenter, então a janela de manutenção precisa usar o método tradicional ou o Reduced Downtime Upgrade (RDU).

Como responder com urgência

Trate o VMSA-2026-0006 como mudança de emergência, seguindo este roteiro:

  1. Inventarie todas as instâncias de vCenter e ESX da organização, incluindo Cloud Foundation, vSphere Foundation e Telco Cloud.
  2. Verifique as versões instaladas contra a matriz de resposta do advisory e marque cada host como afetado ou corrigido.
  3. Programe a aplicação das versões fixadas o quanto antes, reservando janela de manutenção, já que o Quick Patch não cobre este caso.
  4. Confirme que a rede de gerenciamento do vCenter permanece isolada e restrita a administradores autorizados; o acesso via rede é o vetor das duas falhas críticas.
  5. Revise logs de autenticação e do Syslog do vCenter procurando requisições anômalas posteriores a 29 de julho.
  6. Documente a aplicação do patch e mantenha o inventário atualizado para futuras respostas.

O vCenter já entrou dez vezes no catálogo de vulnerabilidades conhecidas e exploradas (KEV) da CISA por questões anteriores, o que reforça que atacantes miram neste produto. Adotar práticas contínuas de correção e ensaiar resposta a incidentes encurta o tempo entre divulgação e remediação. Para aprofundar a estratégia, vale revisar como organizar um programa de patching contra ransomware e por que a autenticação multifator segue sendo camada essencial quando o bypass de credenciais é o vetor.

Fontes