Broadcom исправил критические уязвимости в VMware ESXi и vCenter
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

В среду Broadcom выпустил патчи для критической уязвимости типа «побег из ВМ» в VMware ESXi (CVE-2026-47876), позволяющей злоумышленникам выполнять произвольный код на хост-системе. В бюллетене также исправлены две критические ошибки в vCenter Server: обход аутентификации (CVE-2026-59309) и удалённое выполнение кода (CVE-2026-59310). Компания заявила об отсутствии фактов эксплуатации уязвимостей, но призвала к немедленному обновлению.
Уязвимость побега из виртуальной машины
Наиболее опасная уязвимость, CVE-2026-47876, представляет собой ошибку выхода за границы в виртуальном сетевом адаптере VMXNET3 гипервизора ESXi. Злоумышленник с правами локального администратора на гостевой ВМ с этим адаптером может использовать её для выхода из виртуальной среды и выполнения произвольного кода на хост-системе. VMware присвоила ей оценку CVSS 9,3, что отражает высокую степень риска и низкую сложность атаки. Адаптер VMXNET3 широко применяется в корпоративных средах, что увеличивает потенциальные последствия.
Уязвимости vCenter Server
Бюллетень также устраняет две критические ошибки в vCenter Server. CVE-2026-59309 позволяет обойти аутентификацию и получить несанкционированный доступ к интерфейсу управления. CVE-2026-59310 даёт злоумышленнику с сетевым доступом возможность удалённо выполнить произвольный код на системе vCenter. Обе уязвимости имеют критический уровень опасности, однако конкретные баллы CVSS не раскрываются. vCenter служит центральной платформой управления виртуальной инфраструктурой, что делает эти уязвимости особенно опасными при наличии открытых административных консолей.
Дополнительные ошибки и рекомендации по установке обновлений
Обновление закрывает ещё две уязвимости: высокоопасную утечку информации и отказ в обслуживании (CVE-2026-41703), затрагивающую ESXi, Workstation и Fusion, а также уязвимость низкой степени риска (CVE-2026-41709) в ESXi, позволяющую администраторам выполнять действия без журналирования. Broadcom заявила, что не зафиксировала случаев эксплуатации этих ошибок. Компания опубликовала FAQ с требованиями к установке патчей и оценкой последствий. Организациям рекомендуется немедленно применить обновления, так как продукты VMware часто становятся целью целевых атак.
Что дальше
Группам безопасности рекомендуется в первую очередь обновить доступные из интернета серверы vCenter и критически важные хосты ESXi, особенно использующие адаптеры VMXNET3. Остаётся неясным, разработали ли злоумышленники эксплойты до публикации патчей, учитывая историю атак нулевого дня на инфраструктуру VMware.
2 источника
Broadcom исправил критические уязвимости в VMware ESXi и vCenter



