A Broadcom publicou em 29 de julho de 2026 o advisory de segurança VMSA-2026-0006, que corrige cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas de CVSS 9,8 que permitem a um atacante remoto não autenticado comprometer o vCenter Server. Não há workarounds: a atualização para as versões corrigidas é a única remediação recomendada pela fabricante.
O pacote abrange vCenter Server, ESX (antigo ESXi), Workstation, Fusion e as pilhas Cloud Foundation, vSphere Foundation, Telco Cloud Platform e Telco Cloud Infrastructure. Três das cinco falhas são classificadas como Críticas e, segundo a Broadcom, não há evidências de exploração ativa na data de publicação — o que torna a velocidade de correção o fator decisivo de risco.
Falhas críticas do vCenter
A falha CVE-2026-59309 é uma vulnerabilidade de bypass de autenticação no VMware Directory Service do vCenter, permitindo que um invasor com acesso de rede contorne a autenticação e obtenha acesso não autorizado ao sistema. Como o Directory Service centraliza a identidade do vCenter, o sucesso do ataque abre caminho direto ao plano de gerenciamento, onde ficam permissões, políticas de storage, snapshots e o controle sobre hosts ESX e máquinas virtuais.
Já a CVE-2026-59310 consiste em uma vulnerabilidade de directory traversal no servidor Syslog do vCenter, que pode permitir a execução de código arbitrário por um atacante com acesso de rede. O directory traversal ocorre quando a aplicação valida caminhos de arquivo de forma incorreta; aqui, sequências de path malformadas podem gravar ou ler arquivos fora do diretório esperado e culminar em execução remota de código. Esse vetor tem paralelo com a falha crítica de path traversal documentada no Langflow, em que uma requisição não autenticada bastava para comprometer o servidor. Ambas as falhas do vCenter foram reportadas à Broadcom por Phil Brass e Matt South, da Atredis Partners.
A tabela a seguir resume as cinco falhas, o componente afetado e o impacto principal:
| CVE | Componente | CVSS | Impacto |
|---|---|---|---|
| CVE-2026-59309 | vCenter Directory Service | 9,8 | Bypass de autenticação remoto |
| CVE-2026-59310 | vCenter Syslog Server | 9,8 | Directory traversal com RCE |
| CVE-2026-47876 | ESX VMXNET3 | 9,3 | VM escape e execução no host |
| CVE-2026-41703 | ESX, Workstation, Fusion | 7,6 | Vazamento de dados e DoS |
| CVE-2026-41709 | ESX | 2,7 | Registro insuficiente de logs |
Escape de VM pelo VMXNET3
A CVE-2026-47876, avaliada em 9,3 no CVSS, é uma escrita fora dos limites no adaptador de rede virtual VMXNET3 que permite a um atacante com privilégios administrativos locais em uma máquina virtual executar código no host ESX. A Broadcom classifica oficialmente o problema como um virtual machine escape, ou seja, o rompimento da fronteira de isolamento entre o sistema convidado e o hipervisor. Máquinas virtuais com outros adaptadores de rede não são afetadas por esta falha específica.
A descoberta foi creditada a Nguyen Hoang Thach, da STARLabs SG, durante o Pwn2Own organizado pela Zero Day Initiative. Embora a exploração exija controle administrativo prévio dentro de um guest, o risco é elevado em provedores de nuvem e clusters corporativos em que workloads de níveis de confiança distintos compartilham o mesmo hardware físico — um vizinho comprometido poderia atingir todas as máquinas do host.
Como aplicar os patches
A Broadcom confirma que não existem workarounds para nenhuma das cinco vulnerabilidades, tornando a aplicação dos patches a única forma de remediação recomendada. As atualizações são cumulativas, portanto versões mais recentes que as listadas também resolvem os problemas. A ordem recomendada de atuação é:
- Identifique as versões instaladas de vCenter e ESX e confirme a versão corrigida correspondente na matriz do advisory.
- Trate a correção como uma mudança de emergência e priorize instâncias de vCenter acessíveis pela rede interna ou pela internet.
- Atualize o vCenter primeiro quando possível e, em seguida, aplique os patches de ESX por cluster, respeitando a matriz de interoperabilidade de produtos.
- Verifique a compatibilidade com vSAN e avalie restrições de “back in time” antes de upgrades planejados para VCF 9.x.
- Depois de atualizar, revise logs de autenticação e mudanças de configuração em busca de acesso não autorizado, sobretudo se a correção foi adiada.
As versões corrigidas do vCenter incluem 9.1.0.0300 (linha 9.1.x), 9.0.2.0100 (linha 9.0.x) e 8.0 U3k (linha 8.0). Para o ESX, os builds que corrigem a falha do VMXNET3 são ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 e ESXi80U3k-25595708. Workstation e Fusion são corrigidos na versão 26H1. O mesmo padrão de risco de execução remota sem autenticação já motivou resposta emergencial em outros produtos, como o zero-day ativo no PeopleSoft corrigido pela Oracle.
Apesar de não haver exploração ativa confirmada, o vCenter tem histórico recorrente no catálogo KEV da CISA em ciclos anteriores, o que reforça que atacantes priorizam falhas críticas neste produto. Aplicar as correções antes da divulgação de provas de conceito continua sendo a defesa mais eficaz.