A Broadcom lançou atualizações de segurança para corrigir cinco vulnerabilidades no VMware vCenter, ESX, Workstation e Fusion, incluindo três falhas críticas que permitem a invasores contornar a autenticação, executar código arbitrário ou escapar de uma máquina virtual para o host.
As vulnerabilidades também afetam produtos que incluem vCenter ou ESX, como VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform e VMware Telco Cloud Infrastructure.
Segundo a Broadcom, organizações que operam versões lançadas antes das indicadas como corrigidas no comunicado devem presumir que estão vulneráveis e agir imediatamente.
As cinco vulnerabilidades são as seguintes:
CVE-2026-59309: falha crítica de contorno de autenticação no VMware Directory Service.
Um invasor sem autenticação e com acesso à rede ao vCenter pode explorar a falha para burlar a autenticação e obter acesso não autorizado ao sistema.
CVE-2026-59310: falha crítica de travessia de diretórios no servidor Syslog do vCenter, que permite a um invasor sem autenticação e com acesso à rede executar código arbitrário.
CVE-2026-47876: falha crítica de escrita fora dos limites no adaptador de rede virtual VMXNET3.
Um invasor com privilégios administrativos locais dentro de uma máquina virtual que use VMXNET3 pode explorar a falha para executar código no host ESX, resultando em uma fuga da máquina virtual.
Máquinas virtuais que usam outros adaptadores de rede virtuais não são afetadas.
CVE-2026-41703: falha de leitura fora dos limites no ESX, Workstation e Fusion.
Um invasor com privilégios para implantar máquinas virtuais pode explorá-la para divulgar informações ou provocar uma condição de negação de serviço no processo do host.
No Workstation e no Fusion, o impacto fica limitado à divulgação de informações.
CVE-2026-41709: falha de registro insuficiente, que permite a um administrador malicioso do ESX executar determinadas operações sem que elas sejam registradas.
As três vulnerabilidades críticas são as duas falhas do vCenter, CVE-2026-59309 e CVE-2026-59310, ambas com pontuação CVSS 9,8, e a falha de escape no VMXNET3, CVE-2026-47876, classificada com 9,3.
As demais falhas são menos graves.
A CVE-2026-41703 recebeu classificação Importante, com nota 7,6 no ESX.
No Workstation e no Fusion, o impacto se limita à divulgação de informações, e a nota cai para 2,7, enquadramento Baixo.
A CVE-2026-41709 também foi classificada como Baixo, com 2,7.
As falhas do vCenter foram corrigidas nas versões 9.1.0.0300, 9.0.2.0100 e 8.0 Update 3k, enquanto os problemas no ESX foram tratados no ESXi 9.1.0.0200, ESXi 9.0.2.0100 e ESXi 8.0 Update 3k.
Usuários do VMware Workstation e do Fusion que estejam na versão 25H2 precisam migrar para a 26H1 para corrigir a CVE-2026-41703.
Já o VMware Cloud Foundation 5.x e os produtos de telecomunicações afetados têm instruções de atualização próprias no comunicado da Broadcom.
Não há alternativas de mitigação para as vulnerabilidades, e a Broadcom afirma que trocar as máquinas virtuais para fora do adaptador VMXNET3 não é recomendado, porque outros adaptadores de rede virtuais também já apresentaram falhas de segurança e a mudança pode reduzir o desempenho.
A empresa trata esses casos como correções emergenciais e orienta que os administradores instalem as atualizações o quanto antes.
“Esses problemas se enquadram, segundo as metodologias ITIL, como uma mudança emergencial, exigindo ação rápida da sua organização”, alertou a Broadcom em uma FAQ complementar.
Ainda assim, a atualização pode causar algum impacto temporário nos serviços.
A Broadcom informa que a correção do vCenter interrompe de forma temporária o acesso ao vSphere Client e a outras interfaces de gerenciamento, mas as máquinas virtuais e os containers em execução continuarão operando.
As atualizações do VMware ESX exigem reinicialização do servidor, por isso a Broadcom recomenda que os administradores usem o vMotion para mover as máquinas virtuais para outros hosts enquanto os clusters são atualizados em esquema de reinicialização gradual.
Máquinas virtuais que não puderem ser migradas precisarão ser desligadas durante a reinicialização.
Ambientes compatíveis também podem usar o ESX Live Patch para reduzir a interrupção, embora as atualizações do vCenter não sejam elegíveis para Quick Patch.
A Broadcom também alerta para uma possível incompatibilidade ao atualizar o VMware Cloud Foundation com os novos patches.
“Sim.
Uma restrição de ‘voltar no tempo’ ocorre quando um patch atualiza uma ramificação do produto que carrega um número de build mais recente do que o destino de uma atualização planejada”, explica a FAQ.
“As atualizações do vSphere 8.0 e 9.0 neste comunicado bloqueiam upgrades para o VMware Cloud Foundation 9.x, que retornam um erro de ‘voltar no tempo’.”
A empresa diz que a compatibilidade de atualização será restabelecida em versões futuras.
A Broadcom afirma não haver indícios de que as vulnerabilidades citadas no comunicado estejam sendo exploradas no ambiente real.
Ainda assim, servidores VMware costumam ser alvo de ataques porque a invasão de servidores VMware vCenter ou ESXi pode dar acesso a grandes partes da infraestrutura de uma organização e aos dados armazenados nelas.
Há bastante tempo, vários grupos de ransomware vêm desenvolvendo encryptors específicos para atingir máquinas virtuais VMware, já que elas se tornaram comuns no ambiente corporativo.
Em dezembro de 2025, a CISA também alertou que threat actors chineses estavam comprometendo servidores VMware vSphere para implantar o malware BrickStorm, criar máquinas virtuais ocultas e furtar snapshots clonados de máquinas virtuais para roubo de credenciais.
A CrowdStrike também observou invasores usando o shell do ESXi para criar máquinas virtuais “fantasmas” não registradas, que não aparecem nos consoles web do ESXi ou do vCenter, uma técnica de persistência que a empresa acompanha como VirtualGHOST.
Embora a Broadcom não tenha observado exploração das vulnerabilidades recém-corrigidas, os administradores devem aplicar as atualizações o mais rápido possível.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...