A Broadcom divulgou em 29 de julho de 2026 o advisory de segurança VMSA-2026-0006, que corrige cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas no VMware vCenter Server. As falhas CVE-2026-59309 e CVE-2026-59310, ambas com CVSS 9.8, permitem que atacantes remotos sem autenticação tomem o controle do servidor de gerenciamento central da VMware. Como não existe workaround, a aplicação imediata dos patches liberados pela Broadcom é a única mitigação disponível. A exposição à internet das interfaces de gerenciamento amplia significativamente o risco de comprometimento.

Contexto do advisory VMSA-2026-0006

O documento cobre cinco CVEs privadamente reportados em produtos VMware ESX, vCenter, Workstation e Fusion, com severidades que variam de 2,7 a 9,8. As duas falhas mais graves concentram-se no vCenter Server — componente que centraliza a administração de hosts ESXi, máquinas virtuais, armazenamento, redes e disponibilidade de todo o ambiente virtualizado.

O advisory inclui ainda três CVEs adicionais de menor gravidade: CVE-2026-47876 (CVSS 9,3), uma escrita fora dos limites no adaptador virtual VMXNET3 que exige privilégios administrativos locais na VM; CVE-2026-41703 (CVSS 7,6), leitura fora dos limites em ESX, Workstation e Fusion; e CVE-2026-41709 (CVSS 2,7), insuficiência de logging no ESX.

O vCenter é alvo de alto valor em ataques dirigidos: comprometer o servidor de gerenciamento equivale a assumir controle sobre toda a infraestrutura — desligar VMs, exfiltrar credenciais armazenadas, reconfigurar redes virtuais ou provisionar máquinas para persistência e movimentação lateral. Assim como na CVE-2026-55040 no SharePoint, o padrão de bypass de autenticação em plataformas corporativas de grande porte continua sendo vetor recorrente e de alto impacto.

Detalhes das duas falhas críticas

A CVE-2026-59309 afeta o VMware Directory Service, componente responsável por identidade e diretório no vCenter. A NVD classifica a falha como CWE-303 — implementação incorreta de algoritmo de autenticação. Um atacante remoto, apenas com acesso de rede ao vCenter, pode contornar completamente o mecanismo de login e obter acesso não autorizado ao sistema. O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) confirma: exploração remota, baixa complexidade, sem privilégios, sem interação do usuário e comprometimento total de confidencialidade, integridade e disponibilidade.

A CVE-2026-59310 consiste em uma vulnerabilidade de path traversal no servidor Syslog do vCenter, por onde um atacante com acesso à rede pode executar código arbitrário.

A gravidade 9,8 coloca ambas as falhas no nível mais alto do sistema CVSS. O fato de exigirem apenas acesso de rede — sem credenciais, sem interação do usuário e com baixa complexidade de ataque — torna-as particularmente perigosas quando o vCenter fica acessível além das sub-redes administrativas de confiança. Instâncias expostas diretamente à internet estão em risco imediato de comprometimento remoto sem qualquer barreira de autenticação.

Versões afetadas e correção

A Broadcom confirmou que não existe workaround para nenhuma das duas vulnerabilidades críticas, tornando a aplicação das correções a única via de mitigação.

Produto Versão afetada Versão corrigida
Cloud Foundation / vSphere Foundation vCenter 9.1.x 9.1.0.0300
Cloud Foundation / vSphere Foundation vCenter 9.0.x 9.0.2.0100
VMware vCenter (autônomo) 8.0 8.0 U3k
Cloud Foundation vCenter 5.x Async patch p/ 8.0 U3k
Telco Cloud Platform / Infrastructure 3.0 – 5.1.x KB449886

As vulnerabilidades foram relatadas à Broadcom por Phil Brass e Matt South, da Atredis Partners, e corrigidas nas versões 9.1.0.0300, 9.0.2.0100 e 8.0 U3k do vCenter. Os patches são cumulativos e incluem correções anteriores além destas.

Como priorizar a correção

  1. Inventarie todas as instâncias de vCenter Server, incluindo Cloud Foundation, vSphere Foundation e Telco Cloud Platform.
  2. Identifique a versão em execução em cada instância e compare com a matriz acima.
  3. Restrinja o acesso de rede às interfaces de gerenciamento do vCenter a sub-redes administrativas confiáveis, reduzindo a superfície de exploração enquanto o patch não entra em produção.
  4. Aplique a versão corrigida correspondente; planeje janela de manutenção, pois o vCenter pode exigir reboot após atualização.
  5. Monitore logs de autenticação do vCenter e do Directory Service em busca de logins anômalos ou acessos de origens desconhecidas.
  6. Valide a correção confirmando a versão após o reboot e executando verificação de exposição com scanner não autenticado.

Até o momento da publicação do advisory, não havia evidência de exploração ativa nem prova de conceito pública, embora o vCenter já tenha figurado dez vezes na lista KEV da CISA por falhas anteriores.

Administradores que mantêm laboratórios e ambientes virtualizados devem tratar essas correções como prioridade máxima: a combinação de CVSS 9,8, ausência de workaround e exploração sem credenciais torna o patching urgente antes que códigos de exploit se tornem públicos.

Fontes

  • Broadcom — VMSA-2026-0006 (advisory oficial) — https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
  • NVD — CVE-2026-59309 — https://nvd.nist.gov/vuln/detail/CVE-2026-59309
  • Rapid7 — Análise técnica das CVEs críticas do vCenter — https://www.rapid7.com/blog/post/etr-critical-vmware-vcenter-vulnerabilities-allow-authentication-bypass-and-remote-code-execution-cve-2026-59309-cve-2026-59310/