Broadcom VMware ESXi және vCenter-дегі сыни осалдықтарды түзетеді
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Broadcom сәрсенбіде VMware ESXi-де виртуалды машинадан қашу (VM escape) типті сыни осалдықты (CVE-2026-47876) түзетіп, шабуылдаушыларға хост жүйесінде ерікті код орындауға мүмкіндік беретін патчтар шығарды. Сонымен қатар, vCenter Server-дегі екі сыни қатені жөндеді: аутентификацияны айналып өту (CVE-2026-59309) және қашықтан код орындау (CVE-2026-59310). Компания осалдықтардың қолданылғаны туралы дәлелдер жоқ екенін мәлімдеп, дереу жаңартуды ұсынды.
Виртуалды машинадан қашу осалдығы
Ең қауіпті осалдық – CVE-2026-47876 – ESXi гипервизорының VMXNET3 виртуалды желі адаптеріндегі шекарадан тыс қате. Қонақ виртуалды машинада жергілікті әкімші құқығы бар шабуылдаушы бұл осалдықты виртуалды ортадан шығып, хост жүйесінде ерікті код орындау үшін пайдалана алады. VMware оған CVSS бойынша 9,3 балл берді, бұл жоғары тәуекел мен шабуылдың төмен күрделілігін көрсетеді. VMXNET3 адаптері корпоративті орталарда кеңінен қолданылады, бұл ықтимал салдарды арттырады.
vCenter Server осалдықтары
Бюллетень vCenter Server-дегі екі сыни қатені де жояды. CVE-2026-59309 аутентификацияны айналып өтіп, басқару интерфейсіне рұқсатсыз қол жеткізуге мүмкіндік береді. CVE-2026-59309 желіге қол жеткізе алған шабуылдаушыға vCenter жүйесінде қашықтан ерікті код орындауға жол ашады. Екі осалдықтың да сыни деңгейі бар, бірақ нақты CVSS баллдары жарияланбады. vCenter виртуалды инфрақұрылымды басқарудың орталық платформасы болғандықтан, ашық әкімші консольдері болған жағдайда бұл осалдықтар аса қауіпті.
Қосымша қателер және жаңарту ұсыныстары
Жаңарту тағы екі осалдықты жояды: ақпараттың ағуы мен қызмет көрсетуден бас тартуға әкелетін жоғары қауіпті CVE-2026-41703 (ESXi, Workstation және Fusion-ға әсер етеді), сондай-ақ ESXi-де әкімшілерге журналсыз әрекеттер жасауға мүмкіндік беретін төмен тәуекелді CVE-2026-41709. Broadcom бұл қателердің пайдаланылғаны туралы дерек жоқ екенін мәлімдеді. Компания патчтарды орнату талаптары мен салдарды бағалау жөніндегі FAQ жариялады. VMware өнімдері көбінесе мақсатты шабуылдардың нысаны болатындықтан, ұйымдарға жаңартуларды дереу қолдану ұсынылады. Қауіпсіздік топтарына бірінші кезекте интернеттен қолжетімді vCenter серверлері мен VMXNET3 адаптерлерін пайдаланатын сыни ESXi хосттарын жаңарту ұсынылады.
Бұдан әрі
VMware инфрақұрылымына нөлдік күн шабуылдарының тарихын ескерсек, шабуылдаушылардың патчтар жарияланғанға дейін эксплойттар әзірлеген-әзірлемегені белгісіз болып қалады. Сарапшылар әдеттегідей әкімші консольдерін желіден оқшаулау және жедел жаңарту циклін бастау мүмкіндігін қарастырады.
2 дереккөз
Broadcom VMware ESXi және vCenter-дегі сыни осалдықтарды түзетеді



