Tre kritiske VMware-hull: gjesten kan bryte ut til ESX-verten
Rettet Broadcom tre kritiske VMware-hull, blant dem en utbryterfeil som lar en administrator inne i en virtuell maskin kjøre kode på ESX-verten.
Isolasjonen du kjører uprøvd kode og autonome agenter i, er aldri sterkere enn hypervisoren under den. CVE-2026-47876 er en out-of-bounds-skrivefeil i det virtuelle nettverkskortet VMXNET3 i VMware ESX, med CVSS-score 9,3, og Broadcom klassifiserer den selv som en utbrytning fra virtuell maskin.
«En angriper som allerede har lokale administratorrettigheter inne i en virtuell maskin som bruker VMXNET3-nettverkskortet, kan kjøre kode på ESX-verten» — Broadcom, i sikkerhetsvarselet
De to andre kritiske hullene ligger i vCenter og har begge score 9,8. CVE-2026-59309 er en autentiseringsomgåelse der nettverkstilgang alene holder for å komme inn uten gyldig pålogging. CVE-2026-59310 er en katalogtraversering som gir vilkårlig kodekjøring, også den med bare nettverkstilgang som forutsetning. Broadcom rettet samtidig to mindre alvorlige feil i ESX: en lesefeil som kan gi informasjonslekkasje eller tjenestenekt, og en loggefeil som lar en administrator utføre operasjoner uten at de havner i loggen.
Broadcom oppgir at selskapet ikke har funnet tegn til at noen av hullene er utnyttet i praksis.
Rekkefølgen på alvorlighetsgrad er verdt å merke seg for deg som bygger. De to vCenter-hullene rammer forvaltningslaget og er det klassiske målet i et angrep utenfra. VMXNET3-feilen er den interessante hvis du bruker virtuelle maskiner som sandkasse rundt agenter eller kode du ikke stoler på: den snur forutsetningen om at rot inne i gjesten er så langt en angriper kommer.
Hva bør du gjøre?
- Oppgrader vCenter til 8.0 U3k, eller til 9.1.0.0300 og 9.0.2.0100 for Cloud Foundation og vSphere Foundation. Kjører du Cloud Foundation 5.x, går veien via en async-patch til 8.0 U3k.
- Sjekk hvilke gjester som faktisk bruker VMXNET3-adapteren. Det er standardvalget i de fleste maler, så svaret er trolig flere enn du tror, og verten må patches uansett.
- Ta vCenter av det flate nettet hvis det står der i dag. Begge de kritiske vCenter-hullene forutsetter kun nettverkstilgang, så segmentering er det som faktisk begrenser eksponeringen mellom patchevinduene.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.