VMware устранила три критические уязвимости, позволяющие обходить аутентификацию и выходить из виртуальной машины

2026-07-31 80 комментарии
Broadcom выпустила экстренные обновления безопасности для VMware vCenter, ESX, Workstation и Fusion. Три уязвимости получили критический статус: они позволяют обойти аутентификацию, выполнить произвольный код и выйти из виртуальной машины в основную систему

Компания Broadcom выпустила обновления безопасности, которые устраняют пять уязвимостей в VMware vCenter, ESX, Workstation и Fusion. Три из них имеют критический уровень опасности и позволяют обходить аутентификацию, выполнять произвольный код и выходить из виртуальной машины в основную систему.

Уязвимости также затрагивают продукты на базе vCenter и ESX: VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform и VMware Telco Cloud Infrastructure.

Broadcom рекомендует проверить версии продуктов по бюллетеню безопасности VMSA-2026-0006. Если установленная версия старше указанной там исправленной версии, её следует считать уязвимой и как можно скорее обновить.

Исправленные уязвимости

  • CVE-2026-59309 – критическая уязвимость обхода аутентификации в VMware Directory Service. Неавторизованный злоумышленник с сетевым доступом к vCenter может обойти проверку подлинности и получить доступ к системе.
  • CVE-2026-59310 – критическая уязвимость обхода каталогов в Syslog-сервере vCenter. Неавторизованный злоумышленник с сетевым доступом может использовать её для выполнения произвольного кода.
  • CVE-2026-47876 – критическая уязвимость записи за пределами буфера в виртуальном сетевом адаптере VMXNET3. Злоумышленник с правами локального администратора внутри виртуальной машины может выполнить код на хосте ESX и выйти из виртуальной машины в основную систему. Виртуальные машины с другими сетевыми адаптерами не затронуты.
  • CVE-2026-41703 – уязвимость чтения за пределами буфера в ESX, Workstation и Fusion. Злоумышленник с правами на развёртывание виртуальных машин может раскрыть данные или вызвать отказ в обслуживании хост-процесса. В Workstation и Fusion уязвимость позволяет только раскрыть информацию.
  • CVE-2026-41709 – уязвимость, связанная с недостаточным журналированием. Злонамеренный администратор ESX может выполнять некоторые операции без записи в журналы.

Уровни опасности

Критическими признаны три уязвимости. Ошибки в vCenter с идентификаторами CVE-2026-59309 и CVE-2026-59310 получили по 9,8 балла по шкале CVSS. Уязвимость CVE-2026-47876, позволяющая выйти из виртуальной машины через адаптер VMXNET3, оценена в 9,3 балла.

Остальные уязвимости менее опасны. CVE-2026-41703 в ESX получила статус «Важная» и оценку 7,6 балла. В Workstation и Fusion она позволяет только раскрыть информацию, поэтому её оценили только в 2,7 балла. Уязвимость CVE-2026-41709 также получила 2,7 балла и статус с низким уровнем опасности.

Исправленные версии

Уязвимости vCenter исправлены в версиях 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k. Ошибки в ESX устранены в ESXi 9.1.0.0200, ESXi 9.0.2.0100 и ESXi 8.0 Update 3k.

Пользователям VMware Workstation и Fusion версии 25H2 необходимо обновиться до версии 26H1, чтобы устранить уязвимость CVE-2026-41703. Для VMware Cloud Foundation 5.x и затронутых телекоммуникационных продуктов Broadcom опубликовала отдельные инструкции по установке исправлений.

Предыдущий пакет исправлений для настольных гипервизоров вышел в феврале: VMware Workstation Pro 25H2 Update 1: возвращение проверки обновлений и исправления уязвимостей.

Обходных решений нет

Обходных решений для этих уязвимостей нет. Broadcom также не рекомендует отказываться от адаптера VMXNET3: другие виртуальные сетевые адаптеры тоже содержали уязвимости, а их использование может снизить производительность.

Broadcom считает эти исправления экстренными и рекомендует администраторам установить их как можно скорее. В дополнительном документе с ответами на вопросы компания предупредила, что по методологии ITIL эти исправления относятся к экстренным изменениям и требуют незамедлительных действий.

Что произойдёт во время обновления

Установка обновлений может временно повлиять на работу некоторых сервисов.

  • При обновлении vCenter временно пропадёт доступ к vSphere Client и другим интерфейсам управления. При этом запущенные виртуальные машины и контейнеры продолжат работать.
  • Для обновления VMware ESX требуется перезагрузка сервера. Broadcom рекомендует использовать vMotion, чтобы на время обновления переносить виртуальные машины на другие хосты и поочерёдно перезагружать узлы кластера. Виртуальные машины, которые нельзя перенести, придётся выключить на время перезапуска.
  • В поддерживаемых средах можно использовать ESX Live Patch, чтобы сократить время простоя. Однако обновления vCenter нельзя установить с помощью Quick Patch.

Проблема совместимости с VMware Cloud Foundation

Broadcom также предупреждает о возможных проблемах совместимости при обновлении VMware Cloud Foundation после установки новых исправлений. В пояснительном документе компания пояснила:

Ограничение «back in time» возникает, если патч обновляет ветку продукта до сборки с более высоким номером, чем сборка, на которую планируется перейти.

Обновления vSphere 8.0 и 9.0 из этого бюллетеня блокируют переход на VMware Cloud Foundation 9.x, поскольку при обновлении возникает ошибка «back in time».

Компания обещает восстановить совместимость в следующих выпусках.

Почему обновление критично

По данным Broadcom, признаков эксплуатации этих уязвимостей в реальных атаках пока нет. Тем не менее серверы VMware часто становятся целями атак. Взлом vCenter или ESXi может предоставить злоумышленникам доступ к значительной части серверной инфраструктуры организации и хранящимся на ней данным.

Многие кибергруппировки уже давно используют специальные шифровальщики для виртуальных машин VMware, которые широко применяются в корпоративной среде.

В декабре 2025 года CISA сообщила, что китайские хакерские группировки взламывали серверы VMware vSphere, устанавливали вредоносную программу BrickStorm, создавали скрытые виртуальные машины и похищали копии снимков виртуальных машин для кражи учётных данных.

Компания CrowdStrike также зафиксировала атаки, в которых злоумышленники использовали командную оболочку ESXi для создания незарегистрированных виртуальных машин. Они не отображаются в веб-консолях ESXi и vCenter и позволяют сохранить скрытый доступ к системе. CrowdStrike отслеживает эту технику под названием VirtualGHOST.

Broadcom пока не обнаружила признаков эксплуатации новых уязвимостей, однако администраторам рекомендуется установить обновления как можно скорее.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте