Broadcom har udsendt akutte sikkerhedsopdateringer til fem VMware-sårbarheder, herunder tre kritiske fejl, der kan muliggøre omgåelse af autentificering, fjernkørsel af kode og VM-escape.
De kritiske VMware-sårbarheder påvirker vCenter, ESX, Workstation og Fusion. De påvirker også produkter, der inkluderer vCenter eller ESX, såsom VMware Cloud Foundation, VMware vSphere Foundation og VMwares telekommunikationsplatforme.
Broadcom opfordrer organisationer, der kører berørte versioner, til at installere opdateringerne med det samme.
Tre kritiske VMware-sårbarheder kræver hurtig opdatering
To kritiske sårbarheder påvirker VMware vCenter, og begge har en CVSS-score på 9,8.
CVE-2026-59309 er en sårbarhed i VMware Directory Service, der gør det muligt at omgå autentificering. En uautoriseret angriber med netværksadgang til vCenter kan udnytte den til at få uautoriseret adgang.
CVE-2026-59310 er en directory traversal-sårbarhed i vCenters Syslog-server. Den kan gøre det muligt for en uautoriseret netværksangriber at køre vilkårlig kode.
Den tredje kritiske sårbarhed, CVE-2026-47876, påvirker den virtuelle netværksadapter VMXNET3. Den har en CVSS-score på 9,3.
En angriber med lokale administratorrettigheder i en berørt virtuel maskine kan udnytte sårbarheden til at køre kode på ESX-værten. Dermed kan angriberen bryde ud af det virtuelle maskinmiljø.
Kun virtuelle maskiner, der bruger VMXNET3, er berørt af denne sårbarhed.
Yderligere to sårbarheder påvirker ESX, Workstation og Fusion
Broadcom har også rettet CVE-2026-41703, en out-of-bounds read-sårbarhed i ESX, Workstation og Fusion.
På ESX kan en angriber med rettigheder til at implementere virtuelle maskiner afsløre oplysninger eller forårsage en denial-of-service-tilstand i værtsprocessen. Sårbarheden har en CVSS-score på 7,6.
Konsekvenserne er mindre alvorlige i Workstation og Fusion, hvor sårbarheden er begrænset til lækage af oplysninger. Den er klassificeret som Low med en CVSS-score på 2,7.
Den femte sårbarhed, CVE-2026-41709, skyldes utilstrækkelig logning i ESX. En ondsindet ESX-administrator kan udnytte den til at udføre bestemte handlinger, uden at de bliver registreret i logfilerne. Broadcom har klassificeret sårbarheden som Low med en CVSS-score på 2,7.
Opdaterede versioner er nu tilgængelige
Sårbarhederne i vCenter er rettet i versionerne 9.1.0.0300, 9.0.2.0100 og 8.0 Update 3k.
ESX-sårbarhederne er rettet i ESXi 9.1.0.0200, ESXi 9.0.2.0100 og ESXi 8.0 Update 3k.
Brugere af Workstation og Fusion, der kører version 25H2, skal opgradere til version 26H1 for at rette CVE-2026-41703.
VMware Cloud Foundation 5.x og berørte telekommunikationsprodukter har separate instruktioner til installation af opdateringer.
Der findes ingen midlertidige løsninger. Broadcom fraråder også at skifte virtuelle maskiner væk fra VMXNET3. Virksomheden påpeger, at andre adaptere også har haft sikkerhedssårbarheder og kan reducere ydeevnen.
Opdateringerne kan forstyrre administrationsadgangen
Broadcom har klassificeret opdateringerne som en akut ændring i henhold til ITIL-metoden.
Opdatering af vCenter vil midlertidigt afbryde adgangen til vSphere Client og andre administrationsgrænseflader. Virtuelle maskiner og containere, der allerede kører, vil dog fortsætte med at fungere.
ESX-opdateringerne kræver, at værterne genstartes. Administratorer bør bruge vMotion til at flytte virtuelle maskiner til andre værter under løbende genstarter af klyngen. Virtuelle maskiner, der ikke kan flyttes, skal slukkes under genstarten.
Understøttede miljøer kan bruge ESX Live Patch til at reducere driftsforstyrrelser. vCenter-opdateringerne kan ikke installeres med Quick Patch.
Broadcom advarer også om, at installation af visse opdateringer til vSphere 8.0 og 9.0 midlertidigt kan blokere planlagte opgraderinger til VMware Cloud Foundation 9.x. Det skyldes en kompatibilitetsbegrænsning for builds kaldet “back in time”. Virksomheden oplyser, at senere versioner vil genoprette kompatibiliteten for opgraderinger.
Ingen aktiv udnyttelse er rapporteret
Broadcom oplyser, at virksomheden ikke har set tegn på, at angribere aktivt udnytter sårbarhederne.
VMware-infrastruktur er dog fortsat et attraktivt mål for cyberangreb. Et kompromitteret vCenter- eller ESXi-system kan eksponere et stort antal servere og de data, der er gemt på dem.
Ransomwaregrupper har længe brugt specialiserede krypteringsværktøjer mod virtuelle VMware-maskiner. I december 2025 advarede CISA desuden om, at kinesiske trusselsaktører kompromitterede VMware vSphere-servere for at installere BrickStorm-malware, oprette skjulte uautoriserede virtuelle maskiner og stjæle klonede VM-snapshots.
CrowdStrike har separat observeret angribere, der opretter uregistrerede såkaldte “ghost”-virtuelle maskiner gennem ESXi-skallen. Teknikken, kaldet VirtualGHOST, kan give vedvarende adgang, samtidig med at aktiviteten undgår at blive synlig i ESXi- og vCenter-konsollerne.
Administratorer bør installere Broadcoms akutte sikkerhedsopdateringer så hurtigt som muligt.


0 svar til “VMware retter tre kritiske sårbarheder, der muliggør omgåelse af autentificering og VM-escape”