A Broadcom publicou o advisory VMSA-2026-0006 em 29 de julho de 2026, corrigindo cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas de CVSS 9,8 no VMware vCenter Server que permitem bypass de autenticação e execução remota de código sem credenciais. Ambas exigem apenas acesso de rede ao servidor vulnerável, e a fabricante confirma que não existem workarounds disponíveis.

O vCenter é o plano de gestão centralizada de ambientes virtualizados, controlando hosts ESXi, máquinas virtuais, armazenamento e rede. A sua comprometção entrega ao atacante controlo sobre toda a infraestrutura virtualizada — exatamente o tipo de alvo de alto valor que grupos de ameaça procuram em campanhas de acesso inicial. Tal como ocorreu com vulnerabilidades históricas do vCenter, o risco de exploração ativa tende a crescer rapidamente após a publicação dos patches.

Como funcionam as duas falhas críticas

A vulnerabilidade CVE-2026-59309 é um bypass de autenticação no VMware Directory Service, o componente responsável pela gestão de identidades do vCenter. Um atacante com acesso de rede ao servidor pode contornar a autenticação e obter acesso não autorizado ao plano de gestão. A CVE-2026-59310, por sua vez, é uma vulnerabilidade de directory traversal no servidor Syslog do vCenter, que permite a um atacante remoto executar código arbitrário no sistema afetado. Ambas recebem CVSSv3.1 de 9,8, classificadas como críticas.

Estas não são duas falhas isoladas sem relação entre si: pesquisadores de segurança apontam que o encadeamento de CVE-2026-59309 e CVE-2026-59310 forma um caminho de ataque completo, tornando a prioridade de correção do vCenter evidente face aos demais produtos do advisory. A acessibilidade de cada falha depende de o atacante alcançar a rede de gestão, o que pode ocorrer após a comprometimento de uma estação de trabalho, servidor, máquina virtual ou conta de VPN com acesso a essa rede.

Versões afetadas e correções disponíveis

O VMSA-2026-0006 afeta o vCenter em múltiplas plataformas VMware. A tabela abaixo resume as versões comprometidas e as versões corrigidas recomendadas pela Broadcom:

Plataforma Versão afetada Versão corrigida
Cloud Foundation e vSphere Foundation vCenter 9.1.x 9.1.0.0300
Cloud Foundation e vSphere Foundation vCenter 9.0.x 9.0.2.0100
vCenter Server (standalone) 8.0 8.0 U3k
Cloud Foundation 5.x Async patch para 8.0 U3k
Telco Cloud Platform/Infrastructure 3.0, 4.x, 5.x Consultar KB449886

A Broadcom destaca que os patches são cumulativos: a versão 9.1.0.0300 inclui a correção de CVE-2026-59309 originalmente lançada em 9.1.0.0200, além de todas as correções anteriores. Para o Cloud Foundation 5.x, a remediação ocorre via processo de patch assíncrono documentado no KB88287.

Fuga de VM via VMXNET3

O mesmo advisory corrige ainda a CVE-2026-47876 (CVSS 9,3), uma vulnerabilidade de escrita fora dos limites no adaptador de rede virtual VMXNET3 do ESXi. Um atacante com privilégios administrativos locais numa máquina virtual que utilize o adaptador VMXNET3 pode executar código no host ESXi subjacente — uma fuga de máquina virtual, ou VM escape. Adaptadores virtuais não-VMXNET3 não são afetados. A descoberta foi reportada por Nguyen Hoang Thach, do STARLabs SG, durante o Pwn2Own organizado pela Zero Day Initiative.

Adicionalmente, o VMSA-2026-0006 aborda CVE-2026-41703 (CVSS 7,6), uma leitura fora dos limites em ESXi, Workstation e Fusion que pode provocar divulgação de informação ou negação de serviço do processo do host, e CVE-2026-41709, uma falha no ESXi que permite certas atividades administrativas sem o registo de login correspondente.

Passos de remediação recomendados

  1. Inventariar todas as instâncias de vCenter Server, ESXi, Workstation e Fusion e registar as versões em uso.
  2. Verificar quais versões são afetadas consultando a matriz de resposta do VMSA-2026-0006 no portal da Broadcom.
  3. Aplicar a versão corrigida correspondente a cada produto; não existem workarounds para as vulnerabilidades críticas.
  4. Identificar máquinas virtuais que utilizam adaptadores VMXNET3 e revisar privilégios administrativos nos guests enquanto aplica os patches de ESXi.
  5. Restringir o acesso à rede de gestão do vCenter a redes e clientes confiáveis, reduzindo a superfície de exposição.
  6. Monitorizar logs de autenticação em busca de atividade anómala, especialmente tokens de aplicação inesperados.

Ao contrário de falhas de cross-site scripting já corrigidas pela VMware no VCF Operations, as vulnerabilidades do VMSA-2026-0006 não exigem prévia autenticação para as duas falhas críticas do vCenter, elevando o nível de risco. Plataformas de gestão centralizada continuam a ser alvos de alto valor porque concentram acesso administrativo sobre múltiplos componentes de infraestrutura, conforme documentado em análises de tipos de ataques cibernéticos e relatos de incidentes anteriores envolvendo web shells e ransomware.

Fontes