Компания Broadcom выпустила обновления безопасности для устранения пяти уязвимостей в продуктах VMware vCenter, ESX, Workstation и Fusion, в том числе трёх критических уязвимостей, которые позволяют злоумышленникам обойти аутентификацию, выполнить произвольный код или выйти из виртуальной машины на хост.
Эти уязвимости также затрагивают продукты, содержащие vCenter или ESX, в том числе VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform и VMware Telco Cloud Infrastructure.
Broadcom рекомендует организациям, использующим версии, выпущенные до тех, которые указаны в списке исправленных в данном уведомлении, исходить из того, что они уязвимы, и принять немедленные меры.
Ниже приводится краткое описание пяти уязвимостей:
Остальные уязвимости являются менее серьезными: CVE-2026-41703 имеет рейтинг «Важно» с оценкой 7,6 в ESX. В Workstation и Fusion ее последствия ограничиваются разглашением информации, и она имеет рейтинг «Низкий» с оценкой 2,7. CVE-2026-41709 также имеет рейтинг «Низкий» с оценкой 2,7.
Уязвимости vCenter устранены в версиях 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k, а уязвимости ESX — в ESXi 9.1.0.0200, ESXi 9.0.2.0100 и ESXi 8.0 Update 3k.
Пользователям VMware Workstation и Fusion, использующим версию 25H2, необходимо обновиться до версии 26H1 для устранения уязвимости CVE-2026-41703. Для VMware Cloud Foundation 5.x и затронутых телекоммуникационных продуктов в рекомендациях Broadcom приведены отдельные инструкции по установке исправлений.
Обходных решений для этих уязвимостей нет, и Broadcom заявляет, что отключение виртуальных машин от адаптера VMXNET3 не рекомендуется, поскольку другие виртуальные сетевые адаптеры также содержали уязвимости и могут снизить производительность.
Broadcom рассматривает эти исправления как экстренные и призывает администраторов установить их как можно скорее.
«В соответствии с методологиями ITIL эти проблемы квалифицируются как экстренные изменения, требующие незамедлительных действий со стороны вашей организации», — предупредила компания Broadcom в Для просмотра ссылки Войдиили Зарегистрируйся.
Однако в процессе обновления может наблюдаться некоторое ухудшение качества обслуживания.
Компания Broadcom сообщает, что установка исправлений для vCenter временно прерывает доступ к vSphere Client и другим интерфейсам управления, однако работа виртуальных машин и контейнеров будет продолжаться.
Обновления VMware ESX требуют перезапуска сервера, поэтому Broadcom рекомендует администраторам использовать vMotion для перемещения виртуальных машин на другие хосты во время обновления кластеров посредством поэтапной перезагрузки. Виртуальные машины, которые невозможно перенести, необходимо отключить на время перезапуска.
В поддерживаемых средах также можно использовать ESX Live Patch для минимизации простоев, хотя обновления vCenter не подпадают под действие функции Quick Patch.
Broadcom также предупреждает, что при обновлении VMware Cloud Foundation с помощью новых патчей могут возникнуть проблемы с совместимостью.
«Да. Ограничение «back in time» возникает, когда патч обновляет ветвь продукта, имеющую более новый номер сборки, чем целевая версия запланированного обновления», — поясняется в разделе часто задаваемых вопросов.
«Обновления vSphere 8.0 и 9.0, упомянутые в данном уведомлении, блокируют обновление до VMware Cloud Foundation 9.x, что приводит к появлению ошибки «back in time»».
Компания заявляет, что совместимость обновлений будет восстановлена в последующих выпусках.
Broadcom сообщает, что нет никаких признаков того, что уязвимости, упомянутые в данном уведомлении, эксплуатируются в реальных условиях.
Однако серверы VMware часто становятся мишенью атак, поскольку взлом серверов VMware vCenter или ESXi может обеспечить доступ к значительной части серверов организации и хранящимся на них данным.
Уже довольно долгое время многие преступные группировки, занимающиеся вымогательством выкупа, разрабатывают специализированные программы-шифровальщики, нацеленные именно на виртуальные машины VMware, поскольку они стали широко распространены в корпоративной среде.
В декабре 2025 года CISA также предупредила, что китайские злоумышленники взламывают серверы VMware vSphere с целью развертывания вредоносного ПО BrickStorm, создания скрытых несанкционированных виртуальных машин и кражи клонированных снимков виртуальных машин для похищения учетных данных.
Компания CrowdStrike также зафиксировала случаи, когда злоумышленники использовали оболочку ESXi для создания незарегистрированных «призрачных» виртуальных машин, которые не отображаются в веб-консолях ESXi или vCenter — это метод обеспечения персистентности, который компания отслеживает под названием Для просмотра ссылки Войдиили Зарегистрируйся.
Хотя компания Broadcom не зафиксировала случаев эксплуатации недавно исправленных уязвимостей, администраторам следует установить обновления как можно скорее.
- Источник: https://www.bleepingcomputer[.]com/news/security/vmware-fixes-three-critical-flaws-allowing-auth-bypass-vm-escapes/
Эти уязвимости также затрагивают продукты, содержащие vCenter или ESX, в том числе VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform и VMware Telco Cloud Infrastructure.
Broadcom рекомендует организациям, использующим версии, выпущенные до тех, которые указаны в списке исправленных в данном уведомлении, исходить из того, что они уязвимы, и принять немедленные меры.
Ниже приводится краткое описание пяти уязвимостей:
- CVE-2026-59309: Критическая уязвимость, позволяющая обойти аутентификацию в службе VMware Directory Service. Неавторизованный злоумышленник, имеющий сетевой доступ к vCenter, может воспользоваться этой уязвимостью для обхода аутентификации и получения несанкционированного доступа к системе.
- CVE-2026-59310: Критическая уязвимость, связанная с переходом по каталогам, в сервере vCenter Syslog, позволяющая неавторизованному злоумышленнику, имеющему доступ к сети, выполнить произвольный код.
- CVE-2026-47876: Критическая уязвимость, связанная с записью за пределы допустимого диапазона, в виртуальном сетевом адаптере VMXNET3. Злоумышленник, обладающий локальными правами администратора внутри виртуальной машины, использующей VMXNET3, может воспользоваться этой уязвимостью для выполнения кода на хосте ESX, что приведет к выходу из виртуальной машины. Виртуальные машины, использующие другие виртуальные сетевые адаптеры, не затронуты.
- CVE-2026-41703: Уязвимость, связанная с чтением за пределами допустимого диапазона, в ESX, Workstation и Fusion. Злоумышленник, обладающий правами на развертывание виртуальных машин, может использовать эту уязвимость для раскрытия информации или вызова отказа в обслуживании в процессе хоста. В Workstation и Fusion последствия ограничиваются раскрытием информации.
- CVE-2026-41709: Уязвимость, связанная с недостаточным ведением журналов, которая позволяет злонамеренному администратору ESX выполнять определенные операции без их регистрации в журнале.
Остальные уязвимости являются менее серьезными: CVE-2026-41703 имеет рейтинг «Важно» с оценкой 7,6 в ESX. В Workstation и Fusion ее последствия ограничиваются разглашением информации, и она имеет рейтинг «Низкий» с оценкой 2,7. CVE-2026-41709 также имеет рейтинг «Низкий» с оценкой 2,7.
Уязвимости vCenter устранены в версиях 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k, а уязвимости ESX — в ESXi 9.1.0.0200, ESXi 9.0.2.0100 и ESXi 8.0 Update 3k.
Пользователям VMware Workstation и Fusion, использующим версию 25H2, необходимо обновиться до версии 26H1 для устранения уязвимости CVE-2026-41703. Для VMware Cloud Foundation 5.x и затронутых телекоммуникационных продуктов в рекомендациях Broadcom приведены отдельные инструкции по установке исправлений.
Обходных решений для этих уязвимостей нет, и Broadcom заявляет, что отключение виртуальных машин от адаптера VMXNET3 не рекомендуется, поскольку другие виртуальные сетевые адаптеры также содержали уязвимости и могут снизить производительность.
Broadcom рассматривает эти исправления как экстренные и призывает администраторов установить их как можно скорее.
«В соответствии с методологиями ITIL эти проблемы квалифицируются как экстренные изменения, требующие незамедлительных действий со стороны вашей организации», — предупредила компания Broadcom в Для просмотра ссылки Войди
Однако в процессе обновления может наблюдаться некоторое ухудшение качества обслуживания.
Компания Broadcom сообщает, что установка исправлений для vCenter временно прерывает доступ к vSphere Client и другим интерфейсам управления, однако работа виртуальных машин и контейнеров будет продолжаться.
Обновления VMware ESX требуют перезапуска сервера, поэтому Broadcom рекомендует администраторам использовать vMotion для перемещения виртуальных машин на другие хосты во время обновления кластеров посредством поэтапной перезагрузки. Виртуальные машины, которые невозможно перенести, необходимо отключить на время перезапуска.
В поддерживаемых средах также можно использовать ESX Live Patch для минимизации простоев, хотя обновления vCenter не подпадают под действие функции Quick Patch.
Broadcom также предупреждает, что при обновлении VMware Cloud Foundation с помощью новых патчей могут возникнуть проблемы с совместимостью.
«Да. Ограничение «back in time» возникает, когда патч обновляет ветвь продукта, имеющую более новый номер сборки, чем целевая версия запланированного обновления», — поясняется в разделе часто задаваемых вопросов.
«Обновления vSphere 8.0 и 9.0, упомянутые в данном уведомлении, блокируют обновление до VMware Cloud Foundation 9.x, что приводит к появлению ошибки «back in time»».
Компания заявляет, что совместимость обновлений будет восстановлена в последующих выпусках.
Broadcom сообщает, что нет никаких признаков того, что уязвимости, упомянутые в данном уведомлении, эксплуатируются в реальных условиях.
Однако серверы VMware часто становятся мишенью атак, поскольку взлом серверов VMware vCenter или ESXi может обеспечить доступ к значительной части серверов организации и хранящимся на них данным.
Уже довольно долгое время многие преступные группировки, занимающиеся вымогательством выкупа, разрабатывают специализированные программы-шифровальщики, нацеленные именно на виртуальные машины VMware, поскольку они стали широко распространены в корпоративной среде.
В декабре 2025 года CISA также предупредила, что китайские злоумышленники взламывают серверы VMware vSphere с целью развертывания вредоносного ПО BrickStorm, создания скрытых несанкционированных виртуальных машин и кражи клонированных снимков виртуальных машин для похищения учетных данных.
Компания CrowdStrike также зафиксировала случаи, когда злоумышленники использовали оболочку ESXi для создания незарегистрированных «призрачных» виртуальных машин, которые не отображаются в веб-консолях ESXi или vCenter — это метод обеспечения персистентности, который компания отслеживает под названием Для просмотра ссылки Войди
Хотя компания Broadcom не зафиксировала случаев эксплуатации недавно исправленных уязвимостей, администраторам следует установить обновления как можно скорее.
- Источник: https://www.bleepingcomputer[.]com/news/security/vmware-fixes-three-critical-flaws-allowing-auth-bypass-vm-escapes/