Krytyczne podatności w produktach VMware
Zespół CERT Polska informuje o krytycznych podatnościach w produktach firmy VMware, dla których firma Broadcom opublikowała aktualizacje w ramach komunikatu VMSA-2026-0006.
Podatności dotyczą oprogramowania VMware ESXi, vCenter, Cloud Foundation, vSphere Foundation oraz produktów z rodzin Telco Cloud Platform i Telco Cloud Infrastructure.
Najpoważniejsze zidentyfikowane luki:
CVE-2026-59309 - podatność pozwala na ominięcie uwierzytelniania w usłudze VMware Directory Service vCenter, co umożliwia atakującemu z dostępem sieciowym uzyskanie nieautoryzowanego dostępu do systemu.
CVE-2026-59310 - podatność typu directory traversal w serwerze Syslog vCenter umożliwia atakującemu z dostępem sieciowym wykonanie dowolnego kodu.
CVE-2026-47876 - podatność typu out-of-bounds write w wirtualnym adapterze sieciowym VMXNET3 w ESXi pozwala atakującemu z lokalnymi uprawnieniami administracyjnymi na maszynie wirtualnej na wykonanie kodu na hoście. Adaptery inne niż VMXNET3 nie są dotknięte tą podatnością.
Zalecamy niezwłoczną aktualizację oprogramowania do wersji wskazanych przez producenta. Komunikat VMSA-2026-0006 adresuje również inne luki o niższej krytyczności, w tym możliwość ujawnienia informacji oraz niewystarczające logowanie zdarzeń w ESXi
Pełna lista podatnych i poprawionych wersji oprogramowania oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017. Uzupełniające FAQ jest dostępne pod adresem: https://brcm.tech/vmsa-2026-0006
W przypadku wykrycia oznak potencjalnego wykorzystania tych podatności prosimy o niezwłoczny kontakt z naszym zespołem.