A Broadcom divulgou em 29 de julho de 2026 o advisory de segurança VMSA-2026-0006, que corrige cinco vulnerabilidades em produtos VMware, incluindo duas falhas críticas no VMware vCenter Server. As falhas CVE-2026-59309 e CVE-2026-59310, ambas com CVSS 9.8, permitem que atacantes remotos sem autenticação tomem o controle do servidor de gerenciamento central da VMware. Como não existe workaround, a aplicação imediata dos patches liberados pela Broadcom é a única mitigação disponível. A exposição à internet das interfaces de gerenciamento amplia significativamente o risco de comprometimento.
Contexto do advisory VMSA-2026-0006
O documento cobre cinco CVEs privadamente reportados em produtos VMware ESX, vCenter, Workstation e Fusion, com severidades que variam de 2,7 a 9,8. As duas falhas mais graves concentram-se no vCenter Server — componente que centraliza a administração de hosts ESXi, máquinas virtuais, armazenamento, redes e disponibilidade de todo o ambiente virtualizado.
O advisory inclui ainda três CVEs adicionais de menor gravidade: CVE-2026-47876 (CVSS 9,3), uma escrita fora dos limites no adaptador virtual VMXNET3 que exige privilégios administrativos locais na VM; CVE-2026-41703 (CVSS 7,6), leitura fora dos limites em ESX, Workstation e Fusion; e CVE-2026-41709 (CVSS 2,7), insuficiência de logging no ESX.
O vCenter é alvo de alto valor em ataques dirigidos: comprometer o servidor de gerenciamento equivale a assumir controle sobre toda a infraestrutura — desligar VMs, exfiltrar credenciais armazenadas, reconfigurar redes virtuais ou provisionar máquinas para persistência e movimentação lateral. Assim como na CVE-2026-55040 no SharePoint, o padrão de bypass de autenticação em plataformas corporativas de grande porte continua sendo vetor recorrente e de alto impacto.
Detalhes das duas falhas críticas
A CVE-2026-59309 afeta o VMware Directory Service, componente responsável por identidade e diretório no vCenter. A NVD classifica a falha como CWE-303 — implementação incorreta de algoritmo de autenticação. Um atacante remoto, apenas com acesso de rede ao vCenter, pode contornar completamente o mecanismo de login e obter acesso não autorizado ao sistema. O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) confirma: exploração remota, baixa complexidade, sem privilégios, sem interação do usuário e comprometimento total de confidencialidade, integridade e disponibilidade.
A CVE-2026-59310 consiste em uma vulnerabilidade de path traversal no servidor Syslog do vCenter, por onde um atacante com acesso à rede pode executar código arbitrário.
A gravidade 9,8 coloca ambas as falhas no nível mais alto do sistema CVSS. O fato de exigirem apenas acesso de rede — sem credenciais, sem interação do usuário e com baixa complexidade de ataque — torna-as particularmente perigosas quando o vCenter fica acessível além das sub-redes administrativas de confiança. Instâncias expostas diretamente à internet estão em risco imediato de comprometimento remoto sem qualquer barreira de autenticação.
Versões afetadas e correção
A Broadcom confirmou que não existe workaround para nenhuma das duas vulnerabilidades críticas, tornando a aplicação das correções a única via de mitigação.
| Produto | Versão afetada | Versão corrigida |
|---|---|---|
| Cloud Foundation / vSphere Foundation | vCenter 9.1.x | 9.1.0.0300 |
| Cloud Foundation / vSphere Foundation | vCenter 9.0.x | 9.0.2.0100 |
| VMware vCenter (autônomo) | 8.0 | 8.0 U3k |
| Cloud Foundation | vCenter 5.x | Async patch p/ 8.0 U3k |
| Telco Cloud Platform / Infrastructure | 3.0 – 5.1.x | KB449886 |
As vulnerabilidades foram relatadas à Broadcom por Phil Brass e Matt South, da Atredis Partners, e corrigidas nas versões 9.1.0.0300, 9.0.2.0100 e 8.0 U3k do vCenter. Os patches são cumulativos e incluem correções anteriores além destas.
Como priorizar a correção
- Inventarie todas as instâncias de vCenter Server, incluindo Cloud Foundation, vSphere Foundation e Telco Cloud Platform.
- Identifique a versão em execução em cada instância e compare com a matriz acima.
- Restrinja o acesso de rede às interfaces de gerenciamento do vCenter a sub-redes administrativas confiáveis, reduzindo a superfície de exploração enquanto o patch não entra em produção.
- Aplique a versão corrigida correspondente; planeje janela de manutenção, pois o vCenter pode exigir reboot após atualização.
- Monitore logs de autenticação do vCenter e do Directory Service em busca de logins anômalos ou acessos de origens desconhecidas.
- Valide a correção confirmando a versão após o reboot e executando verificação de exposição com scanner não autenticado.
Até o momento da publicação do advisory, não havia evidência de exploração ativa nem prova de conceito pública, embora o vCenter já tenha figurado dez vezes na lista KEV da CISA por falhas anteriores.
Administradores que mantêm laboratórios e ambientes virtualizados devem tratar essas correções como prioridade máxima: a combinação de CVSS 9,8, ausência de workaround e exploração sem credenciais torna o patching urgente antes que códigos de exploit se tornem públicos.
Fontes
- Broadcom — VMSA-2026-0006 (advisory oficial) — https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
- NVD — CVE-2026-59309 — https://nvd.nist.gov/vuln/detail/CVE-2026-59309
- Rapid7 — Análise técnica das CVEs críticas do vCenter — https://www.rapid7.com/blog/post/etr-critical-vmware-vcenter-vulnerabilities-allow-authentication-bypass-and-remote-code-execution-cve-2026-59309-cve-2026-59310/