Компания Broadcom выпустила обновления безопасности, которые устраняют пять уязвимостей в VMware vCenter, ESX, Workstation и Fusion. Три из них имеют критический уровень опасности и позволяют обходить аутентификацию, выполнять произвольный код и выходить из виртуальной машины в основную систему.
Уязвимости также затрагивают продукты на базе vCenter и ESX: VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform и VMware Telco Cloud Infrastructure.
Broadcom рекомендует проверить версии продуктов по бюллетеню безопасности VMSA-2026-0006. Если установленная версия старше указанной там исправленной версии, её следует считать уязвимой и как можно скорее обновить.
Исправленные уязвимости
- CVE-2026-59309 – критическая уязвимость обхода аутентификации в VMware Directory Service. Неавторизованный злоумышленник с сетевым доступом к vCenter может обойти проверку подлинности и получить доступ к системе.
- CVE-2026-59310 – критическая уязвимость обхода каталогов в Syslog-сервере vCenter. Неавторизованный злоумышленник с сетевым доступом может использовать её для выполнения произвольного кода.
- CVE-2026-47876 – критическая уязвимость записи за пределами буфера в виртуальном сетевом адаптере VMXNET3. Злоумышленник с правами локального администратора внутри виртуальной машины может выполнить код на хосте ESX и выйти из виртуальной машины в основную систему. Виртуальные машины с другими сетевыми адаптерами не затронуты.
- CVE-2026-41703 – уязвимость чтения за пределами буфера в ESX, Workstation и Fusion. Злоумышленник с правами на развёртывание виртуальных машин может раскрыть данные или вызвать отказ в обслуживании хост-процесса. В Workstation и Fusion уязвимость позволяет только раскрыть информацию.
- CVE-2026-41709 – уязвимость, связанная с недостаточным журналированием. Злонамеренный администратор ESX может выполнять некоторые операции без записи в журналы.
Уровни опасности
Критическими признаны три уязвимости. Ошибки в vCenter с идентификаторами CVE-2026-59309 и CVE-2026-59310 получили по 9,8 балла по шкале CVSS. Уязвимость CVE-2026-47876, позволяющая выйти из виртуальной машины через адаптер VMXNET3, оценена в 9,3 балла.
Остальные уязвимости менее опасны. CVE-2026-41703 в ESX получила статус «Важная» и оценку 7,6 балла. В Workstation и Fusion она позволяет только раскрыть информацию, поэтому её оценили только в 2,7 балла. Уязвимость CVE-2026-41709 также получила 2,7 балла и статус с низким уровнем опасности.
Исправленные версии
Уязвимости vCenter исправлены в версиях 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k. Ошибки в ESX устранены в ESXi 9.1.0.0200, ESXi 9.0.2.0100 и ESXi 8.0 Update 3k.
Пользователям VMware Workstation и Fusion версии 25H2 необходимо обновиться до версии 26H1, чтобы устранить уязвимость CVE-2026-41703. Для VMware Cloud Foundation 5.x и затронутых телекоммуникационных продуктов Broadcom опубликовала отдельные инструкции по установке исправлений.
Предыдущий пакет исправлений для настольных гипервизоров вышел в феврале: VMware Workstation Pro 25H2 Update 1: возвращение проверки обновлений и исправления уязвимостей.
Обходных решений нет
Обходных решений для этих уязвимостей нет. Broadcom также не рекомендует отказываться от адаптера VMXNET3: другие виртуальные сетевые адаптеры тоже содержали уязвимости, а их использование может снизить производительность.
Broadcom считает эти исправления экстренными и рекомендует администраторам установить их как можно скорее. В дополнительном документе с ответами на вопросы компания предупредила, что по методологии ITIL эти исправления относятся к экстренным изменениям и требуют незамедлительных действий.
Что произойдёт во время обновления
Установка обновлений может временно повлиять на работу некоторых сервисов.
- При обновлении vCenter временно пропадёт доступ к vSphere Client и другим интерфейсам управления. При этом запущенные виртуальные машины и контейнеры продолжат работать.
- Для обновления VMware ESX требуется перезагрузка сервера. Broadcom рекомендует использовать vMotion, чтобы на время обновления переносить виртуальные машины на другие хосты и поочерёдно перезагружать узлы кластера. Виртуальные машины, которые нельзя перенести, придётся выключить на время перезапуска.
- В поддерживаемых средах можно использовать ESX Live Patch, чтобы сократить время простоя. Однако обновления vCenter нельзя установить с помощью Quick Patch.