Broadcom publicou em 29 de julho de 2026 o VMSA-2026-0006, aviso de segurança crítico que corrige cinco vulnerabilidades no VMware ESX, vCenter, Workstation e Fusion. As duas falhas mais graves — CVE-2026-59309 e CVE-2026-59310 — recebem nota CVSS 9,8 e permitem que um atacante com simples acesso de rede ao VMware vCenter ignore a autenticação e execute código arbitrário. Não existe workaround; a aplicação dos patches divulgados pela Broadcom é o único caminho de remediação. O vCenter é a plataforma central de gerenciamento que administra hosts ESXi, máquinas virtuais, armazenamento, rede e permissões em data centers e nuvens privadas, o que eleva drasticamente o impacto de qualquer comprometimento.

Duas falhas críticas no vCenter

A primeira vulnerabilidade, CVE-2026-59309, é um bypass de autenticação no VMware Directory Service (vmdir), o serviço de diretório integrado ao vCenter. Um atacante que tenha acesso de rede a um servidor vCenter vulnerável pode ignorar completamente o mecanismo de login e obter acesso não autorizado ao sistema, sem precisar de credenciais válidas. A segunda, CVE-2026-59310, é uma falha de directory traversal no Syslog Server do vCenter: com a mesma condição de acesso de rede, o atacante consegue percorrer caminhos de arquivo e executar código arbitrário no servidor afetado. Ambas foram avaliadas com nota máxima de CVSS 3.0: 9,8, na faixa de severidade crítica. Os pesquisadores Phil Brass e Matt South, da Atredis Partners, reportaram as duas falhas à Broadcom.

Cadeia de ataque pré-autenticação

As duas falhas do vCenter funcionam melhor combinadas do que isoladamente. O CVE-2026-59309 elimina a barreira de login; o CVE-2026-59310 executa o código. Juntas, formam uma cadeia de execução remota de código sem autenticação — um atacante que consiga rotear pacotes até o vCenter pode assumir controle do plano de gerenciamento sem apresentar credencial alguma. A acessibilidade de rede é o fator decisivo: em muitos ambientes corporativos, o vCenter reside em uma rede de gerenciamento que pode ser alcançada a partir de estações de trabalho comprometidas, servidores, contas de VPN ou máquinas virtuais com conectividade lateral. Uma vez no controle do vCenter, o atacante pode desligar máquinas virtuais, criar snapshots para exfiltração de dados, modificar permissões e implantar backdoors em toda a infraestrutura virtualizada. Esse padrão de ataque já foi documentado em falhas históricas como CVE-2021-21972, CVE-2021-22005 e CVE-2023-34048, que atraíram atenção significativa de grupos de ameaça.

Fuga de VM pelo VMXNET3

A terceira falha crítica do aviso é CVE-2026-47876, uma escrita fora dos limites (out-of-bounds write) no adaptador de rede virtual VMXNET3 com CVSS 9,3. Um atacante que já possua privilégios administrativos locais dentro de uma máquina virtual configurada com o adaptador VMXNET3 pode explorar a falha para executar código diretamente no hipervisor ESXi — configurando uma fuga de VM, ou VM escape. Adaptadores virtuais que não sejam VMXNET3 não são afetados. A descoberta foi creditada a Nguyen Hoang Thach, da STARLabs SG, durante o Pwn2Own organizado pela Zero Day Initiative. Embora exija um grau de acesso prévio maior do que as falhas de vCenter — controle administrativo dentro de um guest — a consequência é igualmente severa: escapar do isolamento da VM significa acesso ao host físico e a todas as máquinas virtuais que ele executa.

Versões afetadas e patches

O quadro abaixo resume as versões afetadas e as correções disponíveis para as três falhas críticas:

Produto Versão afetada CVE Versão corrigida
Cloud Foundation / vSphere Foundation 9.1.x 59309, 59310 9.1.0.0300
Cloud Foundation / vSphere Foundation 9.0.x 59309, 59310 9.0.2.0100
vCenter Server 8.0 59309, 59310 8.0 U3k
Cloud Foundation 5.x 5.x 59309, 59310 Async patch 8.0 U3k
ESXi (VMXNET3) 9.1.x / 8.0 47876 9.1.0.0200 / ESXi80U3k

O mesmo aviso também corrige CVE-2026-41703 (leitura fora dos limites em ESXi, Workstation e Fusion, CVSS 7,6, com risco de divulgação de informação ou negação de serviço) e CVE-2026-41709 (logging insuficiente no ESXi, CVSS 2,7, que permite que um administrador execute operações sem registro em log). Ambas foram incluídas no VMSA-2026-0006. Ambientes VMware Cloud Foundation 5.x são corrigidos por meio do processo de patch assíncrono da Broadcom, documentado na base de conhecimento KB88287. Produtos Telco Cloud seguem orientação específica via KB449886. Até o momento da publicação do aviso, a Broadcom não relata exploração ativa de nenhuma das cinco vulnerabilidades.

Checklist de correção urgente

  1. Inventarie todas as instâncias de vCenter e ESXi, incluindo Cloud Foundation, vSphere Foundation e Telco Cloud Platform, mapeando versões e componentes ativos.
  2. Priorize o patch do vCenter acima de qualquer outro componente: as duas falhas de CVSS 9,8 exigem apenas acesso de rede, sem credenciais, e colocam todo o plano de gerenciamento em risco.
  3. Identifique máquinas virtuais configuradas com adaptador VMXNET3 e restrinja privilégios administrativos nos sistemas convidados enquanto os patches não são aplicados.
  4. Aplique as versões corrigidas listadas no VMSA-2026-0006; a Broadcom confirma que não existe workaround para nenhuma das cinco vulnerabilidades.
  5. Monitore logs de acesso ao vCenter em busca de tentativas de autenticação anômalas ou acesso não autorizado. O monitoramento contínuo de logs é essencial para detectar exploração após a correção.
  6. Revise a segmentação de rede para garantir que o vCenter não seja alcançável a partir de redes não confiáveis. Compreender o básico de segurança de infraestrutura ajuda a priorizar o isolamento do plano de gerenciamento.

Fontes