A Broadcom publicou em 29 de julho de 2026 o advisory de segurança VMSA-2026-0006, que corrige cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas de CVSS 9,8 que permitem a um atacante remoto não autenticado comprometer o vCenter Server. Não há workarounds: a atualização para as versões corrigidas é a única remediação recomendada pela fabricante.

O pacote abrange vCenter Server, ESX (antigo ESXi), Workstation, Fusion e as pilhas Cloud Foundation, vSphere Foundation, Telco Cloud Platform e Telco Cloud Infrastructure. Três das cinco falhas são classificadas como Críticas e, segundo a Broadcom, não há evidências de exploração ativa na data de publicação — o que torna a velocidade de correção o fator decisivo de risco.

Falhas críticas do vCenter

A falha CVE-2026-59309 é uma vulnerabilidade de bypass de autenticação no VMware Directory Service do vCenter, permitindo que um invasor com acesso de rede contorne a autenticação e obtenha acesso não autorizado ao sistema. Como o Directory Service centraliza a identidade do vCenter, o sucesso do ataque abre caminho direto ao plano de gerenciamento, onde ficam permissões, políticas de storage, snapshots e o controle sobre hosts ESX e máquinas virtuais.

Já a CVE-2026-59310 consiste em uma vulnerabilidade de directory traversal no servidor Syslog do vCenter, que pode permitir a execução de código arbitrário por um atacante com acesso de rede. O directory traversal ocorre quando a aplicação valida caminhos de arquivo de forma incorreta; aqui, sequências de path malformadas podem gravar ou ler arquivos fora do diretório esperado e culminar em execução remota de código. Esse vetor tem paralelo com a falha crítica de path traversal documentada no Langflow, em que uma requisição não autenticada bastava para comprometer o servidor. Ambas as falhas do vCenter foram reportadas à Broadcom por Phil Brass e Matt South, da Atredis Partners.

A tabela a seguir resume as cinco falhas, o componente afetado e o impacto principal:

CVE Componente CVSS Impacto
CVE-2026-59309 vCenter Directory Service 9,8 Bypass de autenticação remoto
CVE-2026-59310 vCenter Syslog Server 9,8 Directory traversal com RCE
CVE-2026-47876 ESX VMXNET3 9,3 VM escape e execução no host
CVE-2026-41703 ESX, Workstation, Fusion 7,6 Vazamento de dados e DoS
CVE-2026-41709 ESX 2,7 Registro insuficiente de logs

Escape de VM pelo VMXNET3

A CVE-2026-47876, avaliada em 9,3 no CVSS, é uma escrita fora dos limites no adaptador de rede virtual VMXNET3 que permite a um atacante com privilégios administrativos locais em uma máquina virtual executar código no host ESX. A Broadcom classifica oficialmente o problema como um virtual machine escape, ou seja, o rompimento da fronteira de isolamento entre o sistema convidado e o hipervisor. Máquinas virtuais com outros adaptadores de rede não são afetadas por esta falha específica.

A descoberta foi creditada a Nguyen Hoang Thach, da STARLabs SG, durante o Pwn2Own organizado pela Zero Day Initiative. Embora a exploração exija controle administrativo prévio dentro de um guest, o risco é elevado em provedores de nuvem e clusters corporativos em que workloads de níveis de confiança distintos compartilham o mesmo hardware físico — um vizinho comprometido poderia atingir todas as máquinas do host.

Como aplicar os patches

A Broadcom confirma que não existem workarounds para nenhuma das cinco vulnerabilidades, tornando a aplicação dos patches a única forma de remediação recomendada. As atualizações são cumulativas, portanto versões mais recentes que as listadas também resolvem os problemas. A ordem recomendada de atuação é:

  1. Identifique as versões instaladas de vCenter e ESX e confirme a versão corrigida correspondente na matriz do advisory.
  2. Trate a correção como uma mudança de emergência e priorize instâncias de vCenter acessíveis pela rede interna ou pela internet.
  3. Atualize o vCenter primeiro quando possível e, em seguida, aplique os patches de ESX por cluster, respeitando a matriz de interoperabilidade de produtos.
  4. Verifique a compatibilidade com vSAN e avalie restrições de “back in time” antes de upgrades planejados para VCF 9.x.
  5. Depois de atualizar, revise logs de autenticação e mudanças de configuração em busca de acesso não autorizado, sobretudo se a correção foi adiada.

As versões corrigidas do vCenter incluem 9.1.0.0300 (linha 9.1.x), 9.0.2.0100 (linha 9.0.x) e 8.0 U3k (linha 8.0). Para o ESX, os builds que corrigem a falha do VMXNET3 são ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 e ESXi80U3k-25595708. Workstation e Fusion são corrigidos na versão 26H1. O mesmo padrão de risco de execução remota sem autenticação já motivou resposta emergencial em outros produtos, como o zero-day ativo no PeopleSoft corrigido pela Oracle.

Apesar de não haver exploração ativa confirmada, o vCenter tem histórico recorrente no catálogo KEV da CISA em ciclos anteriores, o que reforça que atacantes priorizam falhas críticas neste produto. Aplicar as correções antes da divulgação de provas de conceito continua sendo a defesa mais eficaz.

Fontes