Broadcom corrigeert twee kritieke kwetsbaarheden in VMware vCenter waarmee het serverbeheer zonder authenticatie kan worden overgenomen

Broadcom heeft een van de belangrijkste beveiligingsupdates van het jaar uitgebracht voor het VMware-ecosysteem. Het bedrijf heeft vijf kwetsbaarheden verholpen die betrekking hebben op VMware ESX, vCenter, Workstation en Fusion. Onder deze kwetsbaarheden bevinden zich twee kritieke fouten met een CVSS-score van 9,8 die een externe aanvaller mogelijk in staat stellen de authenticatie van vCenter te omzeilen of willekeurige code uit te voeren. Er zijn geen alternatieve mitigaties beschikbaar, daarom raadt Broadcom aan om de patches zo snel mogelijk te installeren.

In 30 seconden: de belangrijkste punten over de VMware-kwetsbaarheden

  • Broadcom verhelpt vijf kwetsbaarheden in vCenter, ESX, Workstation en Fusion.
  • Twee kritieke kwetsbaarheden (CVSS 9,8) maken het mogelijk om vCenter vanaf het netwerk te compromitteren.
  • Er zijn geen tijdelijke oplossingen: de enige bescherming is het installeren van de updates.
  • Een derde kritieke kwetsbaarheid treft ESX en kan, onder bepaalde omstandigheden, leiden tot escape van de virtuele machine naar de host.
  • Ook VMware Cloud Foundation en vSphere Foundation krijgen beveiligingsupdates.

De kwetsbaarheden worden vermeld onder de melding VMSA-2026-0006. Deze beïnvloedt bijna het gehele assortiment virtualisatieproducten van Broadcom. Hoewel sommige kwetsbaarheden alleen met voorrechten kunnen worden benut of beperkt zijn tot specifieke scenario’s, maken de twee met betrekking tot vCenter zich het meest zorgen vanwege hun potentieel impact op de beheerinfrastructuur van VMware-omgevingen.

De grootste risico’s liggen bij vCenter

De eerste kwetsbaarheid, CVE-2026-59309, betreft de VMware Directory Service en introduceert een authenticatiebypassing.

Volgens Broadcom kan een aanvaller met netwerktoegang tot de server dit verstekproces benutten om ongeautoriseerd toegang te krijgen tot het systeem.

De kwetsbaarheid krijgt een maximale CVSS-score van 9,8.

De tweede kritieke kwetsbaarheid, CVE-2026-59310, betreft de vCenter Syslog-server.

Het betreft een directory traversal-kwetsbaarheid die, eveneens met een CVSS-score van 9,8, willekeurige code-uitvoering mogelijk kan maken.

In beide gevallen bevestigt Broadcom dat er geen workarounds beschikbaar zijn.

De enige aanbevolen maatregel is het installeren van de juiste, geupdate versies van vCenter.

Voor de ondersteunde versies betreft dat:

  • vCenter 9.1.0.0300
  • vCenter 9.0.2.0100
  • vCenter 8.0 U3k

Klanten van VMware Cloud Foundation 5.x moeten de bijbehorende asynchrone patch toepassen. Voor Telco Cloud-platformen zijn er specifieke updates via KB449886.

Een kwetsbaarheid in ESX die kan leiden tot escape uit de VM

De derde, significante kwetsbaarheid betreft CVE-2026-47876.

Deze betreft het virtual network adaptersysteem VMXNET3, dat veel wordt gebruikt in VMware-virtuele machines.

Broadcom beschrijft een out-of-bounds write-kwetsbaarheid met een CVSS-score van 9,3.

In tegenstelling tot de vCenter-kwetsbaarheden, kan deze fout niet remote worden uitgebuit via internet.

Een aanvaller moet voorafgaande administrative privileges binnen een VM met een VMXNET3-adapter bezitten.

Indien dat is het geval, zou hij code kunnen uitvoeren op de ESX-host, waardoor het isolatieprincipe tussen VM en hypervisor wordt verbroken.

Dergelijke kwetsbaarheden zijn vooral kritisch voor cloud-providers en multi-tenant-omgevingen, waar de scheiding tussen klanten sterk afhankelijk is van het isolatieniveau van de hypervisor.

Virtuele machines die andere virtuele netwerkadapters gebruiken, zijn niet getroffen.

Broadcom verhelpt deze kwetsbaarheid met updates voor:

  • ESXi 9.1.0.0200
  • ESXi 9.0.2.0100
  • ESXi 8.0 U3k

Ook updates voor Workstation en Fusion

Het bulletin bevat verder twee kwetsbaarheden met een lagere prioriteit.

De eerste, CVE-2026-41703, betreft een out-of-bounds read.

In ESX kan dat leiden tot een denial-of-service (DoS) of het lekken van informatie onder bepaalde omstandigheden.

Bij Workstation en Fusion beperkt de impact zich tot mogelijke informatieontsluiting.

De ernst varieert per product:

  • CVSS 7,6 voor ESX
  • CVSS 2,7 voor Workstation en Fusion

De patches worden geleverd met:

  • Workstation 26H1
  • Fusion 26H1

De laatste kwetsbaarheid, CVE-2026-41709, betreft het logsysteem van ESX.

Broadcom classificeert dit als een insufficient logging-kwetsbaarheid, met een score van 2,7.

Het probleem kan ertoe leiden dat een beheerder acties uitvoert zonder dat deze correct worden vastgelegd in de auditlogs.

Het geeft geen directe toegang tot het systeem, maar kan het forensisch onderzoek bemoeilijken of nalevingsprocessen verstoren.

Zijn er actieve aanvallen?

Broadcom geeft in de security-advisory aan dat er geen meldingen zijn van actieve exploits voor deze kwetsbaarheden.

De kwetsbaarheden zijn via een responsible disclosure gemeld.

De twee kritieke vCenter-kwetsbaarheden werden gemeld door Phil Brass en Matt South, onderzoekers bij Atredis Partners.

De kwetsbaarheid in het VMXNET3-adapter werd ontdekt door Nguyen Hoang Thach van STARLabs SG, tijdens de Pwn2Own-competitie georganiseerd door de Zero Day Initiative.

Dit betekent dat de werking van de kwetsbaarheid in gecontroleerde omstandigheden al was aangetoond voordat Broadcom de updates uitbracht.

Zoals gebruikelijk bij kritische kwetsbaarheden in zeer gebruikte platforms, wordt verwacht dat er na de patch-release publieke bewijsvoering en exploitvoorbeelden zullen verschijnen.

Waarom zijn deze kwetsbaarheden zo gevoelig?

Voor veel organisaties is vCenter het centrale controlepunt van VMware-infrastructuur.

Vanuit vCenter worden beheert:

  • ESXi-hosts;
  • virtuele machines;
  • virtuele netwerken;
  • opslag;
  • rechten;
  • HA-groepen;
  • vMotion;
  • back-ups en herstel.

Het compromitteren van vCenter geeft volledige controle over de virtuele infrastructuur.

In grote cloud-omgevingen en datacenters kan het gevaar zich uitstrekken tot honderden of duizenden VM’s.

De kwetsbaarheid in de VMXNET3-adapter is extra significant vanwege het brede gebruik binnen VMware.

Hoewel deze kwetsbaarheid alleen met beheerdersrechten binnen een VM kan worden uitgebuit, krijgt een fout die escape naar de host mogelijk maakt binnen de virtualisatiewereld een zeer hoge prioriteit.

Wat moeten beheerders nu doen?

Omdat er geen tijdelijke mitigaties beschikbaar zijn, ligt de prioriteit bij het zo snel mogelijk updaten van de getroffen componenten.

Voor het uitvoeren van de updates wordt geadviseerd vooraf:

  • alle versies van vCenter en ESXi te identificeren;
  • te controleren op secundaire beheerservers;
  • onderhoudsvensters te plannen;
  • back-ups van vCenter te controleren;
  • eerste de beheersystemen te patchen, daarna de hosts;
  • te testen of high availability, DRS, vMotion en monitoring correct functioneren.

Beheerders van VMware Cloud Foundation, vSphere Foundation en Telco Cloud-platformen moeten de door Broadcom gepubliceerde versie-matrix raadplegen om het juiste pakket voor hun omgeving te kiezen.

Hoewel het bulletin kwetsbaarheden met lage en matige prioriteit bevat, vormen de vCenter-gerelateerde kwetsbaarheden het meest urgent en maken deze update een van de hoogste prioriteiten van het jaar voor elke organisatie die VMware gebruikt.

Veelgestelde vragen

Wat is de meest kritieke kwetsbaarheid?

De twee vCenter-kwetsbaarheden (CVE-2026-59309 en CVE-2026-59310) krijgen beide een CVSS-score van 9,8. Ze maken respectievelijk het omzeilen van de authenticatie en het uitvoeren van willekeurige code via het netwerk mogelijk.

Is er een tijdelijke oplossing?

Nee. Broadcom geeft expliciet aan dat er geen workarounds beschikbaar zijn voor de kritieke kwetsbaarheden. De enige remedie is het installeren van de patches.

Kan de ESX-kwetsbaarheid op afstand worden misbruikt?

Niet direct. CVE-2026-47876 vereist dat een aanvaller beheerrechten binnen een VM met een VMXNET3-adapter heeft.

Welke producten zijn getroffen?

De melding betreft VMware ESX, vCenter, VMware Workstation, VMware Fusion, VMware Cloud Foundation, vSphere Foundation, VMware Telco Cloud Platform en VMware Telco Cloud Infrastructure.

Bronnen:

Scroll naar boven