A Broadcom publicou o aviso de segurança VMSA-2026-0006 para corrigir cinco vulnerabilidades em componentes VMware usados em ambientes vSphere, VMware Cloud Foundation e plataformas relacionadas. O aviso é classificado como Critical e merece atenção imediata: inclui duas falhas no vCenter exploráveis por um atacante não autenticado com acesso de rede e uma vulnerabilidade no adaptador virtual VMXNET3 que pode permitir uma fuga de máquina virtual para o host ESX.
O ponto operacional mais importante é simples: não existem workarounds oficiais para estas vulnerabilidades. A recomendação da Broadcom é instalar as versões corrigidas listadas no aviso. Os patches são cumulativos, pelo que versões posteriores às indicadas também incluem as correções aplicáveis.
Isto deve ser tratado como uma alteração de emergência, mas não como uma ação improvisada. A atualização do vCenter interrompe temporariamente o vSphere Client e outras interfaces de gestão, embora as máquinas virtuais e containers em execução continuem ativos. Já a atualização de ESX exige reinício do host, o que obriga a planear vMotion, rolling reboot ou desligamento de workloads que não possam migrar.
Vulnerabilidades corrigidas#
| CVE | Produto/Componente | Severidade | Impacto |
|---|---|---|---|
| CVE-2026-59309 | vCenter / VMware Directory Service | Critical, CVSS 9.8 | Autenticação bypass por atacante não autenticado com acesso de rede |
| CVE-2026-59310 | vCenter Syslog Server | Critical, CVSS 9.8 | Directory traversal com possível execução arbitrária de código |
| CVE-2026-47876 | ESX / VMXNET3 | Critical, CVSS 9.3 | VM escape a partir de uma VM com privilégios administrativos |
| CVE-2026-41703 | ESX, Workstation, Fusion | Important no ESX, Low em Workstation/Fusion | Divulgação de informação ou denial of service no processo do host |
| CVE-2026-41709 | ESX | Low, CVSS 2.7 | Logging insuficiente de certas operações administrativas |
As três vulnerabilidades críticas são as duas falhas de vCenter e a falha CVE-2026-47876 no VMXNET3. As restantes têm severidade inferior, mas continuam relevantes para auditoria e separação de privilégios.
Autenticação bypass no VMware Directory Service#
A CVE-2026-59309 afeta o VMware Directory Service no vCenter. Segundo o aviso oficial, um atacante malicioso com acesso de rede ao vCenter pode explorar a falha para contornar a autenticação e obter acesso não autorizado ao sistema.
Mesmo sem exposição direta à Internet, o risco permanece relevante em redes internas, segmentos administrativos partilhados, VPNs amplas ou estações de administração comprometidas.
A falha tem CVSS 9.8 e severidade Critical. A correção passa pelas versões indicadas no Response Matrix oficial. Não há workaround.
Execução de código através do vCenter Syslog Server#
A CVE-2026-59310 afeta o Syslog Server do vCenter e resulta de uma vulnerabilidade de directory traversal. O impacto descrito pela Broadcom é severo: um atacante não autenticado com acesso de rede ao vCenter pode explorar a falha para executar código arbitrário.
O vCenter concentra gestão, inventário, autenticação administrativa, automação, permissões e operações sobre clusters. Uma falha que permita execução de código neste componente deve ser priorizada mesmo quando existam controlos compensatórios.
Tal como a CVE-2026-59309, esta vulnerabilidade tem CVSS 9.8, é Critical e não tem workaround. A mitigação adequada é atualizar o vCenter.
VM escape através do adaptador VMXNET3#
A CVE-2026-47876 afeta o adaptador virtual VMXNET3 no lado do ESX. É uma vulnerabilidade de out-of-bounds write e é tratada como Critical, com CVSS 9.3.
O detalhe importante é o pré-requisito de exploração: o atacante precisa de privilégios administrativos dentro de uma VM que use VMXNET3. A partir daí, a falha pode permitir execução de código no host ESX, constituindo uma VM escape. VMs com outros adaptadores virtuais não são afetadas por esta CVE.
Isso não significa que trocar VMXNET3 por E1000 seja recomendação oficial. A Broadcom alerta que adaptadores não paravirtualizados também já tiveram vulnerabilidades e podem reduzir desempenho. A solução suportada é atualizar o host ESX.
Também não é necessário atualizar VMware Tools para resolver esta CVE: o problema corrigido está do lado do ESX.
Outras vulnerabilidades incluídas no aviso#
A CVE-2026-41703 é uma vulnerabilidade de out-of-bounds read que afeta ESX, Workstation e Fusion. No ESX, a Broadcom atribui severidade Important e CVSS 7.6. Um atacante com privilégios de deploy de máquinas virtuais pode desencadear divulgação de informação ou, mais provavelmente, denial of service do processo do host. Em Workstation e Fusion, o impacto fica limitado a divulgação de informação e a severidade é Low, com CVSS 2.7.
A CVE-2026-41709 afeta ESX e está relacionada com logging insuficiente. Um administrador malicioso pode executar determinadas operações sem que essas ações sejam registadas. A severidade é Low, com CVSS 2.7, mas a falha é relevante para ambientes regulados e equipas com múltiplos administradores.
Produtos e versões afetadas#
Os produtos afetados incluem ESX/ESXi, vCenter, Workstation, Fusion, VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform e Telco Cloud Infrastructure.
| Produto | Versões corrigidas referidas |
|---|---|
| vCenter 9.1 | 9.1.0.0300 |
| vCenter 9.0 | 9.0.2.0100 |
| vCenter 8.0 | 8.0 Update 3k |
| ESX/ESXi 9.1 | 9.1.0.0200 |
| ESX/ESXi 9.0 | 9.0.2.0100 |
| ESX/ESXi 8.0 | 8.0 Update 3k para a correção crítica VMXNET3 |
| Workstation e Fusion | atualizar de 25H2 para 26H1 relativamente à CVE-2026-41703 |
O aviso oficial VMSA deve ser sempre considerado a fonte definitiva para versões, builds e caminhos de atualização suportados.
Impacto operacional da atualização#
A atualização do vCenter afeta temporariamente o acesso ao vSphere Client e a outros métodos de gestão. Isto pode interromper tarefas administrativas ou automações dependentes da API, mas não pára máquinas virtuais nem containers já em execução.
Nos hosts ESX, a situação é diferente. Atualizar ESX exige reinício do host. A Broadcom recomenda usar vMotion para mover VMs para hosts alternativos e aplicar a atualização em rolling reboot. VMs que não possam usar vMotion devem ser desligadas durante o reinício.
Em ambientes compatíveis, ESX Live Patch pode reduzir a interrupção. A elegibilidade depende da versão, do tipo de patch e dos requisitos do ambiente. As atualizações de vCenter deste aviso não são elegíveis para Quick Patch, pelo que devem ser planeadas pelos mecanismos normais ou por Reduced Downtime Upgrade quando disponível.
Atenção à restrição “back-in-time”#
A documentação suplementar da Broadcom refere uma restrição “back-in-time” associada a alguns destes patches. O problema ocorre quando um patch aplica um build mais recente numa branch que depois se tenta atualizar para uma versão VCF 9.x com build inferior, gerando erro de compatibilidade.
Este ponto não deve bloquear a correção de segurança, mas deve entrar no planeamento se a organização estiver a meio de uma migração para VCF 9.x. A recomendação prática é validar a VMware Product Interoperability Matrix antes de decidir a sequência final.
Recomendações para administradores#
- Inventariar versões e builds de vCenter e ESX.
- Confirmar compatibilidade na VMware Product Interoperability Matrix.
- Classificar a atualização como emergency change.
- Atualizar vCenter e hosts ESX segundo uma sequência planeada.
- Usar vMotion e rolling reboot quando possível.
- Validar backups e mecanismos de recuperação.
- Monitorizar eventos administrativos e acessos ao vCenter.
- Restringir a exposição de interfaces de gestão.
- Confirmar a atualização após o reboot.
- Rever plataformas integradas como VxRail ou SimpliVity com o fabricante respetivo.
Para consulta rápida de versões com PowerCLI:
Connect-VIServer -Server "vcenter.example.com"
$global:DefaultVIServer |
Select-Object Name, Version, Build
Get-VMHost |
Select-Object Name, Version, BuildEstes comandos são apenas para consulta e não substituem o planeamento da atualização.
Exploração conhecida#
Segundo a informação oficial disponível no momento da publicação, a Broadcom não tinha indicação de exploração destas vulnerabilidades no mundo real. O BleepingComputer reportou o mesmo enquadramento e acrescentou contexto sobre o valor operacional de servidores VMware em ataques.
Não há base para afirmar que estas falhas estejam ativamente exploradas. Ainda assim, a combinação de vCenter, execução remota de código e VM escape justifica prioridade elevada.
Conclusão#
O VMSA-2026-0006 é um aviso de alto impacto para equipas VMware. As falhas críticas no vCenter afetam um componente central de gestão, enquanto a vulnerabilidade VMXNET3 abre um caminho de VM escape quando o atacante já controla uma VM com privilégios administrativos.
Como não existem workarounds oficiais, a resposta deve passar por atualização. O desafio está em fazê-la com disciplina operacional: validar compatibilidade, preparar backups, planear janelas, usar vMotion sempre que possível e confirmar builds após reinícios.
