A Broadcom publicou em 29 de julho de 2026 o advisory de segurança VMSA-2026-0006, que corrige cinco vulnerabilidades em produtos VMware — entre elas duas falhas críticas de CVSS 9,8 no vCenter Server que permitem a invasores remotos não autenticados contornar autenticação e executar código arbitrário. Não existe solução alternativa (workaround) para as duas falhas mais graves, e a atualização para as versões corrigidas é a única via de remediação. As falhas afetam vCenter Server, ESXi, Workstation, Fusion, VMware Cloud Foundation e produtos Telco Cloud.

O CVE-2026-59309 é uma vulnerabilidade de bypass de autenticação no VMware Directory Service do vCenter, com CVSS 9,8, que permite a um ator malicioso com acesso de rede ao vCenter contornar a autenticação e obter acesso não autorizado ao sistema. A falha não exige privilégios prévios nem interação do usuário, segundo o vetor CVSS 3.1 publicado pelo fabricante e confirmado no registro nacional americano de vulnerabilidades.

Execução remota via Syslog

A segunda falha crítica, CVE-2026-59310, é uma vulnerabilidade de travessia de diretório no servidor Syslog do vCenter, também com CVSS 9,8, que permite a um invasor com acesso de rede executar código arbitrário no appliance vCenter. Assim como a primeira falha, não exige autenticação prévia.

Ambas as vulnerabilidades compartilham o mesmo vetor CVSS base (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), o que indica impacto total em confidencialidade, integridade e disponibilidade sem qualquer barreira de credenciais. O acesso prévio à rede de gestão é o único pré-requisito para tentativa de exploração.

Escape de VM no VMXNET3

O advisory também corrige o CVE-2026-47876, uma escrita fora dos limites no adaptador de rede virtual VMXNET3 do ESXi, com CVSS 9,3, que permite a um administrador local dentro de uma máquina virtual com VMXNET3 executar código no host ESXi, configurando um cenário de escape de VM. Adaptadores virtuais que não sejam VMXNET3 não são afetados por esta falha.

Duas vulnerabilidades de menor gravidade completam o advisory: CVE-2026-41703 (leitura fora dos limites, CVSS 7,6), que pode causar negação de serviço do processo do host em ESXi ou divulgação de informação em Workstation e Fusion; e CVE-2026-41709 (registro insuficiente, CVSS 2,7), que permite a um administrador malicioso executar operações no ESXi sem registro adequado em log.

Sem exploração ativa conhecida

No momento da publicação do advisory, não havia evidência conhecida de exploração ativa ou varredura na internet para qualquer um dos dois CVEs, tampouco código de prova de conceito público. Especialistas recomendam correção urgente mesmo assim, pois o vCenter já apareceu dez vezes no catálogo KEV da CISA por outras vulnerabilidades, confirmando que atacantes visam falhas neste produto.

O comprometimento do vCenter entrega ao atacante controle centralizado sobre todo o ambiente virtualizado: ligar, desligar, clonar e exportar máquinas virtuais, manipular permissões, acessar datastores, capturar credenciais de serviço e comprometer backups. Por isso, o vCenter é classificado como ativo Tier 0 em práticas de segmentação e resposta a incidentes.

Como corrigir agora

A Broadcom não oferece workaround para nenhuma das falhas críticas. A matriz de versões corrigidas orienta qual patch aplicar conforme o produto e a versão instalada. Patches são cumulativos, incluindo todas as correções anteriormente lançadas.

O plano de gerenciamento do vCenter costuma ficar em rede dedicada, o que reduz a exposição direta à internet. Contudo, isso não elimina o risco de um invasor que já tenha acesso à rede corporativa por VPN comprometida, host de salto invadido ou operação terceirizada.

Produto Versão afetada Versão corrigida do vCenter
Cloud Foundation / vSphere Foundation 9.1.x.x 9.1.0.0300
Cloud Foundation / vSphere Foundation 9.0.x.x 9.0.2.0100
vCenter Server 8.0 8.0 U3k
Cloud Foundation 5.x Async patch para 8.0 U3k
Telco Cloud Platform / Infrastructure várias Consultar KB449886

Para o ESXi, a correção do CVE-2026-47876 exige versões como ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 ou ESXi 8.0 U3k. Clientes do Cloud Foundation 5.x devem seguir o guia de patch assíncrono (KB88287), e clientes Telco Cloud devem consultar o KB449886.

Checklist de resposta

Equipes de segurança e infraestrutura devem executar os seguintes passos ordenados ao identificar vCenter ou ESXi expostos:

  1. Inventariar todos os vCenter e hosts ESXi da organização, registrando versão e build de cada appliance.
  2. Confirmar quais instâncias estão na matriz de versões afetadas do VMSA-2026-0006 e priorizar as acessíveis por rede ampla.
  3. Restringir o plano de gerenciamento do vCenter a rede dedicada, host de salto e VPN com MFA enquanto o patch não é aplicado.
  4. Aplicar as versões corrigidas listadas pelo fabricante, sem depender de workaround inexistente.
  5. Exportar logs de vCenter, ESXi, SSO e Syslog para armazenamento externo antes e depois da atualização.
  6. Auditar contas privilegiadas, sessões SSO, certificados e tokens de serviço em busca de atividade anômala.
  7. Rotacionar credenciais de backup, monitoração e integração com o Cloud Foundation após a correção.

A redução de privilégios de administrador local dentro das máquinas virtuais e a minimização do uso de VMXNET3 em ambientes de alto risco complementam a remediação. Para contexto sobre por que atualizar prontamente é decisivo, veja como um zero-day ativo exigiu correção emergencial e a análise de vulnerabilidades sem correção em infraestrutura crítica.

Fontes