Broadcom har släppt akuta säkerhetsuppdateringar för fem VMware-sårbarheter, däribland tre kritiska brister som kan möjliggöra autentiseringsförbikoppling, fjärrkörning av kod och VM-escape.
De kritiska VMware-sårbarheterna påverkar vCenter, ESX, Workstation och Fusion. De påverkar även produkter som innehåller vCenter eller ESX, exempelvis VMware Cloud Foundation, VMware vSphere Foundation och VMwares telekomplattformar.
Broadcom uppmanar organisationer som använder berörda versioner att installera uppdateringarna omedelbart.
Tre kritiska VMware-sårbarheter kräver omedelbar uppdatering
Två kritiska sårbarheter påverkar VMware vCenter och har båda CVSS-poängen 9,8.
CVE-2026-59309 är en sårbarhet i VMware Directory Service som gör det möjligt att kringgå autentisering. En oautentiserad angripare med nätverksåtkomst till vCenter kan utnyttja den för att få obehörig åtkomst.
CVE-2026-59310 är en directory traversal-sårbarhet i vCenters Syslog-server. Den kan göra det möjligt för en oautentiserad nätverksangripare att köra godtycklig kod.
Den tredje kritiska sårbarheten, CVE-2026-47876, påverkar den virtuella nätverksadaptern VMXNET3. Den har CVSS-poängen 9,3.
En angripare med lokala administratörsbehörigheter i en berörd virtuell maskin kan utnyttja sårbarheten för att köra kod på ESX-värden. Därmed kan angriparen ta sig ut ur den virtuella maskinens isolerade miljö.
Endast virtuella maskiner som använder VMXNET3 påverkas av denna sårbarhet.
Ytterligare två sårbarheter påverkar ESX, Workstation och Fusion
Broadcom har även åtgärdat CVE-2026-41703, en out-of-bounds read-sårbarhet i ESX, Workstation och Fusion.
På ESX kan en angripare med behörighet att distribuera virtuella maskiner utnyttja sårbarheten för att avslöja information eller orsaka ett överbelastningstillstånd i värdprocessen. Sårbarheten har CVSS-poängen 7,6.
Konsekvenserna är mindre allvarliga i Workstation och Fusion, där sårbarheten endast kan leda till informationsläckage. Där klassas den som Low med CVSS-poängen 2,7.
Den femte sårbarheten, CVE-2026-41709, gäller otillräcklig loggning i ESX. En illvillig ESX-administratör kan utnyttja den för att utföra vissa åtgärder utan att dessa registreras i loggarna. Broadcom klassar sårbarheten som Low med CVSS-poängen 2,7.
Uppdaterade versioner finns nu tillgängliga
Sårbarheterna i vCenter har åtgärdats i versionerna 9.1.0.0300, 9.0.2.0100 och 8.0 Update 3k.
ESX-sårbarheterna har åtgärdats i ESXi 9.1.0.0200, ESXi 9.0.2.0100 och ESXi 8.0 Update 3k.
Användare av Workstation och Fusion som kör version 25H2 måste uppgradera till version 26H1 för att åtgärda CVE-2026-41703.
VMware Cloud Foundation 5.x och berörda telekomprodukter har separata instruktioner för uppdatering.
Det finns inga tillgängliga tillfälliga lösningar. Broadcom avråder också från att byta från VMXNET3 till andra virtuella nätverksadaptrar. Företaget påpekar att även andra adaptrar tidigare har haft säkerhetsbrister och att ett byte kan försämra prestandan.
Uppdateringarna kan störa administrationsåtkomsten
Broadcom har klassat uppdateringarna som en akut förändring enligt ITIL-metodiken.
När vCenter uppdateras avbryts åtkomsten till vSphere Client och andra administrationsgränssnitt tillfälligt. Virtuella maskiner och containrar som redan körs fortsätter dock att fungera.
ESX-uppdateringarna kräver att värdarna startas om. Administratörer bör använda vMotion för att flytta virtuella maskiner till andra värdar under rullande omstarter av klustret. Virtuella maskiner som inte kan flyttas måste stängas av under omstarten.
Miljöer som stöds kan använda ESX Live Patch för att minska störningarna. Uppdateringarna för vCenter kan däremot inte installeras med Quick Patch.
Broadcom varnar också för att installation av vissa uppdateringar för vSphere 8.0 och 9.0 tillfälligt kan blockera planerade uppgraderingar till VMware Cloud Foundation 9.x. Det beror på en kompatibilitetsbegränsning för byggen som kallas ”back in time”. Enligt företaget kommer senare versioner att återställa kompatibiliteten för uppgraderingar.
Ingen aktiv exploatering har rapporterats
Broadcom uppger att företaget inte har sett några tecken på att angripare aktivt utnyttjar sårbarheterna.
VMware-infrastruktur är dock fortfarande ett attraktivt mål för cyberattacker. Ett intrång i vCenter eller ESXi kan exponera ett stort antal servrar och den data som lagras på dem.
Ransomwaregrupper har länge använt särskilda krypteringsverktyg mot virtuella VMware-maskiner. I december 2025 varnade CISA dessutom för att kinesiska hotaktörer komprometterade VMware vSphere-servrar för att distribuera BrickStorm-malware, skapa dolda obehöriga virtuella maskiner och stjäla klonade VM-snapshots.
CrowdStrike har separat observerat angripare som skapar oregistrerade så kallade ”ghost”-virtuella maskiner via ESXi-skalet. Tekniken, som kallas VirtualGHOST, kan ge angripare persistens samtidigt som aktiviteten undgår upptäckt i ESXi- och vCenter-konsolerna.
Administratörer bör installera Broadcoms akuta säkerhetsuppdateringar så snart som möjligt.


0 svar till ”VMware åtgärdar tre kritiska sårbarheter som möjliggör autentiseringsförbikoppling och VM-escape”