Broadcom har lansert akutte sikkerhetsoppdateringer for fem VMware-sårbarheter, inkludert tre kritiske feil som kan muliggjøre omgåelse av autentisering, ekstern kjøring av kode og VM-escape.

De kritiske VMware-sårbarhetene påvirker vCenter, ESX, Workstation og Fusion. De påvirker også produkter som inkluderer vCenter eller ESX, som VMware Cloud Foundation, VMware vSphere Foundation og VMwares telekomplattformer.

Broadcom oppfordrer organisasjoner som kjører berørte versjoner, til å installere oppdateringene umiddelbart.

Tre kritiske VMware-sårbarheter krever rask oppdatering

To kritiske sårbarheter påvirker VMware vCenter, og begge har en CVSS-score på 9,8.

CVE-2026-59309 er en sårbarhet i VMware Directory Service som gjør det mulig å omgå autentisering. En uautentisert angriper med nettverkstilgang til vCenter kan utnytte den for å få uautorisert tilgang.

CVE-2026-59310 er en directory traversal-sårbarhet i vCenters Syslog-server. Den kan gjøre det mulig for en uautentisert nettverksangriper å kjøre vilkårlig kode.

Den tredje kritiske sårbarheten, CVE-2026-47876, påvirker den virtuelle nettverksadapteren VMXNET3. Den har en CVSS-score på 9,3.

En angriper med lokale administratorrettigheter inne i en berørt virtuell maskin kan utnytte sårbarheten til å kjøre kode på ESX-verten. Dette gjør det mulig for angriperen å bryte ut av det virtuelle maskinmiljøet.

Bare virtuelle maskiner som bruker VMXNET3, er berørt av denne sårbarheten.

Ytterligere to sårbarheter påvirker ESX, Workstation og Fusion

Broadcom har også rettet CVE-2026-41703, en out-of-bounds read-sårbarhet i ESX, Workstation og Fusion.

På ESX kan en angriper med rettigheter til å distribuere virtuelle maskiner avsløre informasjon eller forårsake en tjenestenekt-tilstand i vertsprosessen. Sårbarheten har en CVSS-score på 7,6.

Konsekvensene er mindre alvorlige i Workstation og Fusion, der sårbarheten er begrenset til informasjonslekkasje. Den er klassifisert som Low med en CVSS-score på 2,7.

Den femte sårbarheten, CVE-2026-41709, skyldes utilstrekkelig logging i ESX. En ondsinnet ESX-administrator kan utnytte den til å utføre enkelte handlinger uten at de blir loggført. Broadcom har klassifisert sårbarheten som Low, med en CVSS-score på 2,7.

Oppdaterte versjoner er nå tilgjengelige

Sårbarhetene i vCenter er rettet i versjonene 9.1.0.0300, 9.0.2.0100 og 8.0 Update 3k.

ESX-sårbarhetene er rettet i ESXi 9.1.0.0200, ESXi 9.0.2.0100 og ESXi 8.0 Update 3k.

Brukere av Workstation og Fusion som kjører versjon 25H2, må oppgradere til versjon 26H1 for å rette CVE-2026-41703.

VMware Cloud Foundation 5.x og berørte telekomprodukter har separate instruksjoner for oppdatering.

Det finnes ingen midlertidige løsninger. Broadcom fraråder også å bytte virtuelle maskiner bort fra VMXNET3. Selskapet påpeker at andre adaptere også har hatt sikkerhetssårbarheter og kan gi dårligere ytelse.

Oppdateringene kan forstyrre administrasjonstilgangen

Broadcom har klassifisert oppdateringene som en akutt endring i henhold til ITIL-metodikken.

Oppdatering av vCenter vil midlertidig avbryte tilgangen til vSphere Client og andre administrasjonsgrensesnitt. Virtuelle maskiner og containere som allerede kjører, vil imidlertid fortsette å fungere.

ESX-oppdateringene krever at vertene startes på nytt. Administratorer bør bruke vMotion til å flytte virtuelle maskiner til andre verter under rullerende omstarter av klyngen. Virtuelle maskiner som ikke kan flyttes, må slås av under omstarten.

Miljøer som støtter det, kan bruke ESX Live Patch for å redusere driftsforstyrrelser. vCenter-oppdateringene kan ikke installeres med Quick Patch.

Broadcom advarer også om at installasjon av enkelte oppdateringer for vSphere 8.0 og 9.0 midlertidig kan blokkere planlagte oppgraderinger til VMware Cloud Foundation 9.x. Dette skyldes en kompatibilitetsbegrensning for builds som kalles «back in time». Selskapet sier at senere versjoner vil gjenopprette kompatibiliteten for oppgraderinger.

Ingen aktiv utnyttelse er rapportert

Broadcom opplyser at selskapet ikke har sett tegn på at angripere aktivt utnytter sårbarhetene.

VMware-infrastruktur er likevel fortsatt et attraktivt mål for cyberangrep. Et kompromittert vCenter- eller ESXi-system kan eksponere et stort antall servere og dataene som er lagret på dem.

Ransomwaregrupper har lenge brukt spesialiserte krypteringsverktøy mot virtuelle VMware-maskiner. I desember 2025 advarte CISA også om at kinesiske trusselaktører kompromitterte VMware vSphere-servere for å distribuere BrickStorm-skadevare, opprette skjulte uautoriserte virtuelle maskiner og stjele klonede VM-snapshots.

CrowdStrike har separat observert angripere som oppretter uregistrerte såkalte «ghost»-virtuelle maskiner gjennom ESXi-skallet. Teknikken, kalt VirtualGHOST, kan gi vedvarende tilgang samtidig som aktiviteten unngår synlighet i ESXi- og vCenter-konsollene.

Administratorer bør installere Broadcoms akutte sikkerhetsoppdateringer så snart som mulig.


0 responses to “VMware fikser tre kritiske sårbarheter som muliggjør omgåelse av autentisering og VM-escape”