A Broadcom publicou em 29 de julho de 2026 o aviso de segurança VMSA-2026-0006, que corrige duas vulnerabilidades críticas no VMware vCenter — uma de bypass de autenticação (CVE-2026-59309) e outra de execução remota de código via directory traversal (CVE-2026-59310). Ambas recebem pontuação CVSS 9,8 e não possuem workaround. A exploração exige apenas acesso de rede ao servidor vCenter, sem credenciais válidas, o que torna a aplicação imediata do patch a única via de mitigação.

O que o VMSA-2026-0006 revela

O aviso VMSA-2026-0006 aborda cinco CVEs em produtos VMware: ESX, vCenter, Workstation e Fusion. Três deles são classificados como críticos. As duas falhas mais graves ficam no vCenter — a plataforma central de gerenciamento de ambientes vSphere — e afetam as versões 8.0, 9.0 e 9.1 do vCenter, além de VMware Cloud Foundation e vSphere Foundation. Um terceiro CVE crítico, o CVE-2026-47876 (CVSS 9,3), é uma falha de escape de máquina virtual no adaptador de rede virtual VMXNET3 do ESX, relatada na competição Pwn2Own. Diferentemente das duas falhas do vCenter, porém, o escape do ESX exige que o invasor já tenha privilégios administrativos locais dentro de uma máquina virtual convidada.

O cenário preocupa porque o vCenter controla hosts ESXi, máquinas virtuais e alocação de recursos em todo o ambiente virtualizado. A comprometimento do plano de gerenciamento pode entregar a um invasor controle amplo sobre a infraestrutura inteira, incluindo snapshots, configurações de rede e migração de workloads. Assim como ocorreu com a CVE-2026-58644 no SharePoint, a ausência de workaround eleva a urgência da correção e reduz as opções defensivas antes do patch.

CVE-2026-59309 bypass de autenticação

A vulnerabilidade CVE-2026-59309 é um bypass de autenticação no VMware Directory Service do vCenter. Segundo o registro NVD, um invasor com acesso de rede ao vCenter pode explorar a falha para contornar a autenticação e obter acesso não autorizado ao sistema. A CWE associada é a 303 (implementação incorreta de algoritmo de autenticação). A CISA, atuando como coordenadora do registro CVE no NVD, classificou o impacto técnico como “total” e a automação da exploração como “yes” — indicando que o ataque pode ser executado de forma automatizada sem intervenção humana da vítima.

Por ser não autenticada e acessível pela rede, essa falha representa a classe de risco mais grave em plataformas de virtualização: um invasor que alcança o serviço não precisa de credencial nenhuma para entrar no plano de gerenciamento. Os pesquisadores Phil Brass e Matt South, da Atredis Partners, reportaram a vulnerabilidade à Broadcom de forma coordenada, antes de qualquer exploração pública conhecida.

CVE-2026-59310 execução remota sem credenciais

A segunda falha crítica, CVE-2026-59310, é uma vulnerabilidade de directory traversal no servidor Syslog do vCenter. A Broadcom descreve que um invasor com acesso de rede ao vCenter pode explorar o problema para executar código arbitrário no servidor. Assim como a CVE-2026-59309, recebe CVSS 9,8 e não tem workaround. A combinação de bypass de autenticação e execução remota de código no mesmo produto, ambas não autenticadas, cria um cenário em que um invasor pode primeiro contornar o login e depois executar comandos no servidor — um encadeamento que coloca todo o ambiente virtualizado em risco.

Embora interfaces de gerenciamento como o vCenter sejam frequentemente restritas a redes internas dedicadas, isso reduz a exposição à internet mas não protege contra um invasor que já tenha acesso à rede corporativa. A segmentação de rede é uma mitigação parcial, não um substituto para a correção — uma lição recorrente também vista em casos como o ScadaBR sem correção, onde a ausência de patch deixou sistemas críticos expostos.

Versões corrigidas e prioridade

A Broadcom confirma que não existem workarounds para nenhuma das duas falhas do vCenter, tornando a atualização para as versões corrigidas a única remediação disponível. A tabela abaixo resume os builds de correção por linha de produto:

Produto Versão afetada Versão corrigida
Cloud Foundation / vSphere Foundation vCenter 9.1.x.x 9.1.0.0300
Cloud Foundation / vSphere Foundation vCenter 9.0.x.x 9.0.2.0100
VMware vCenter 8.0 8.0 U3k
VMware Cloud Foundation vCenter 5.x Async patch para 8.0 U3k
Telco Cloud Platform / Infrastructure vCenter 3.0 a 5.1.x KB449886

No momento da divulgação, não há evidência conhecida de exploração ou varredura em massa para CVE-2026-59309 ou CVE-2026-59310, tampouco código de prova de conceito público. Nenhum dos CVEs figura no catálogo Known Exploited Vulnerabilities da CISA até o fechamento desta análise. Ainda assim, o vCenter apareceu dez vezes no KEV em ciclos anteriores, o que indica que invasores costumam mirar falhas críticas nesse produto assim que um caminho de exploração se torna viável. A janela para corrigir antes da weaponização está aberta, mas não deve ser presumida como duradoura — produtos de alto valor como o vCenter atraem atenção rápida.

Checklist de resposta imediata

  1. Inventariar todas as instâncias de vCenter e Cloud Foundation ativas, incluindo ambientes Telco Cloud.
  2. Confirmar o build em execução e comparar com a versão corrigida correspondente na tabela acima.
  3. Aplicar o patch com prioridade máxima em instâncias acessíveis a partir de redes de usuário ou workload.
  4. Verificar se interfaces de gerenciamento estão restritas a segmentos de rede dedicados e isolados.
  5. Monitorar logs de acesso ao vCenter em busca de tentativas de autenticação anômalas ou falhas inesperadas.

Fontes