A Broadcom publicou o advisory VMSA-2026-0006 em 29 de julho de 2026, corrigindo cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas de CVSS 9,8 no VMware vCenter Server que permitem bypass de autenticação e execução remota de código sem credenciais. Ambas exigem apenas acesso de rede ao servidor vulnerável, e a fabricante confirma que não existem workarounds disponíveis.
O vCenter é o plano de gestão centralizada de ambientes virtualizados, controlando hosts ESXi, máquinas virtuais, armazenamento e rede. A sua comprometção entrega ao atacante controlo sobre toda a infraestrutura virtualizada — exatamente o tipo de alvo de alto valor que grupos de ameaça procuram em campanhas de acesso inicial. Tal como ocorreu com vulnerabilidades históricas do vCenter, o risco de exploração ativa tende a crescer rapidamente após a publicação dos patches.
Como funcionam as duas falhas críticas
A vulnerabilidade CVE-2026-59309 é um bypass de autenticação no VMware Directory Service, o componente responsável pela gestão de identidades do vCenter. Um atacante com acesso de rede ao servidor pode contornar a autenticação e obter acesso não autorizado ao plano de gestão. A CVE-2026-59310, por sua vez, é uma vulnerabilidade de directory traversal no servidor Syslog do vCenter, que permite a um atacante remoto executar código arbitrário no sistema afetado. Ambas recebem CVSSv3.1 de 9,8, classificadas como críticas.
Estas não são duas falhas isoladas sem relação entre si: pesquisadores de segurança apontam que o encadeamento de CVE-2026-59309 e CVE-2026-59310 forma um caminho de ataque completo, tornando a prioridade de correção do vCenter evidente face aos demais produtos do advisory. A acessibilidade de cada falha depende de o atacante alcançar a rede de gestão, o que pode ocorrer após a comprometimento de uma estação de trabalho, servidor, máquina virtual ou conta de VPN com acesso a essa rede.
Versões afetadas e correções disponíveis
O VMSA-2026-0006 afeta o vCenter em múltiplas plataformas VMware. A tabela abaixo resume as versões comprometidas e as versões corrigidas recomendadas pela Broadcom:
| Plataforma | Versão afetada | Versão corrigida |
|---|---|---|
| Cloud Foundation e vSphere Foundation | vCenter 9.1.x | 9.1.0.0300 |
| Cloud Foundation e vSphere Foundation | vCenter 9.0.x | 9.0.2.0100 |
| vCenter Server (standalone) | 8.0 | 8.0 U3k |
| Cloud Foundation | 5.x | Async patch para 8.0 U3k |
| Telco Cloud Platform/Infrastructure | 3.0, 4.x, 5.x | Consultar KB449886 |
A Broadcom destaca que os patches são cumulativos: a versão 9.1.0.0300 inclui a correção de CVE-2026-59309 originalmente lançada em 9.1.0.0200, além de todas as correções anteriores. Para o Cloud Foundation 5.x, a remediação ocorre via processo de patch assíncrono documentado no KB88287.
Fuga de VM via VMXNET3
O mesmo advisory corrige ainda a CVE-2026-47876 (CVSS 9,3), uma vulnerabilidade de escrita fora dos limites no adaptador de rede virtual VMXNET3 do ESXi. Um atacante com privilégios administrativos locais numa máquina virtual que utilize o adaptador VMXNET3 pode executar código no host ESXi subjacente — uma fuga de máquina virtual, ou VM escape. Adaptadores virtuais não-VMXNET3 não são afetados. A descoberta foi reportada por Nguyen Hoang Thach, do STARLabs SG, durante o Pwn2Own organizado pela Zero Day Initiative.
Adicionalmente, o VMSA-2026-0006 aborda CVE-2026-41703 (CVSS 7,6), uma leitura fora dos limites em ESXi, Workstation e Fusion que pode provocar divulgação de informação ou negação de serviço do processo do host, e CVE-2026-41709, uma falha no ESXi que permite certas atividades administrativas sem o registo de login correspondente.
Passos de remediação recomendados
- Inventariar todas as instâncias de vCenter Server, ESXi, Workstation e Fusion e registar as versões em uso.
- Verificar quais versões são afetadas consultando a matriz de resposta do VMSA-2026-0006 no portal da Broadcom.
- Aplicar a versão corrigida correspondente a cada produto; não existem workarounds para as vulnerabilidades críticas.
- Identificar máquinas virtuais que utilizam adaptadores VMXNET3 e revisar privilégios administrativos nos guests enquanto aplica os patches de ESXi.
- Restringir o acesso à rede de gestão do vCenter a redes e clientes confiáveis, reduzindo a superfície de exposição.
- Monitorizar logs de autenticação em busca de atividade anómala, especialmente tokens de aplicação inesperados.
Ao contrário de falhas de cross-site scripting já corrigidas pela VMware no VCF Operations, as vulnerabilidades do VMSA-2026-0006 não exigem prévia autenticação para as duas falhas críticas do vCenter, elevando o nível de risco. Plataformas de gestão centralizada continuam a ser alvos de alto valor porque concentram acesso administrativo sobre múltiplos componentes de infraestrutura, conforme documentado em análises de tipos de ataques cibernéticos e relatos de incidentes anteriores envolvendo web shells e ransomware.
Fontes
- Broadcom — VMSA-2026-0006: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities
- Rapid7 — Critical VMware vCenter Vulnerabilities Allow Authentication Bypass and Remote Code Execution
- Field Effect — Broadcom Patches Critical Vulnerabilities Affecting Multiple VMware Products