Kritiska säkerhetsbrister i VMware vCenter och ESX kräver omedelbara åtgärder

Broadcom har publicerat säkerhetsbulletinen VMSA-2026-0006 som åtgärdar flera allvarliga sårbarheter i VMware vCenter, ESX, Workstation och Fusion. Två av sårbarheterna har fått det högsta möjliga allvarlighetsvärdet (CVSS 9.8) och kan potentiellt ge angripare obehörig åtkomst eller möjlighet att köra kod på utsatta system.

Vad har hänt?

Den 29 juli 2026 publicerade Broadcom säkerhetsrådgivningen VMSA-2026-0006, som omfattar fem identifierade CVE:er i VMware-plattformen. De mest kritiska bristerna påverkar VMware vCenter och kan utnyttjas av angripare med nätverksåtkomst till systemet.

Berörda produkter inkluderar:

  • VMware ESX
  • VMware vCenter
  • VMware Workstation
  • VMware Fusion
  • VMware Cloud Foundation
  • VMware vSphere Foundation
  • VMware Telco Cloud Platform
  • VMware Telco Cloud Infrastructure

De mest kritiska sårbarheterna

CVE-2026-59309 – Authentication Bypass i vCenter

Den allvarligaste sårbarheten finns i VMware Directory Service och gör det möjligt för en angripare med nätverksåtkomst att kringgå autentisering och få obehörig åtkomst till vCenter. Broadcom klassificerar bristen som kritisk med ett CVSS-värde på 9.8.

För organisationer som använder vCenter som central administrationsplattform innebär detta en betydande risk eftersom en lyckad attack kan ge direkt tillgång till virtualiseringsmiljön.

CVE-2026-59310 – Directory Traversal som kan leda till kodexekvering

Den andra kritiska sårbarheten finns i vCenters Syslog-server och möjliggör en så kallad directory traversal-attack. En angripare med nätverksåtkomst kan potentiellt utnyttja bristen för att köra godtycklig kod på systemet. Även denna sårbarhet har fått CVSS 9.8.

Kombinationen av fjärråtkomst, hög påverkan och avsaknad av lösningar eller workarounds gör att denna sårbarhet bör prioriteras omedelbart.

Sårbarhet som möjliggör escape från virtuell maskin

CVE-2026-47876 – VMXNET3 Out-of-Bounds Write

En annan mycket allvarlig sårbarhet påverkar den virtuella nätverksadaptern VMXNET3 i VMware ESX. En angripare med administrativa rättigheter i en virtuell maskin kan potentiellt köra kod på ESX-värden. Sårbarheten har ett CVSS-värde på 9.3.

Även om exploatering kräver privilegier inuti en virtuell maskin är konsekvensen betydande eftersom den kan möjliggöra ett genombrott från gästsystem till hypervisorn. Endast VMXNET3-adaptrar påverkas enligt Broadcom.

Övriga sårbarheter

Bulletinen innehåller även två ytterligare sårbarheter:

CVE-2026-41703

En out-of-bounds read-sårbarhet som påverkar ESX, Workstation och Fusion. Den kan leda till informationsläckage eller överbelastningsattacker (DoS). För ESX bedöms allvarlighetsgraden som Important med CVSS 7.6.

CVE-2026-41709

En sårbarhet relaterad till otillräcklig loggning i ESX. En administratör kan utföra vissa åtgärder utan att dessa registreras korrekt i loggarna. CVSS-värdet är 2.7.

Finns det några workarounds?

Nej. Broadcom anger att det inte finns några tillgängliga workarounds för de kritiska sårbarheterna. Organisationer rekommenderas därför att installera säkerhetsuppdateringarna så snart som möjligt.

Rekommenderade åtgärder

För IT- och säkerhetsteam bör följande aktiviteter prioriteras:

  1. Identifiera samtliga VMware vCenter- och ESX-installationer i miljön.
  2. Verifiera aktuell versionsnivå mot Broadcoms säkerhetsbulletin.
  3. Planera och genomför patchning enligt rekommenderade versioner.
  4. Granska exponering av vCenter-system mot interna och externa nätverk.
  5. Säkerställ att VMXNET3-baserade virtuella maskiner omfattas av uppdateringsplanen.
  6. Övervaka loggar och säkerhetshändelser för tecken på obehörig aktivitet fram till dess att patchning är genomförd.

Sammanfattning

VMSA-2026-0006 är en av de mest allvarliga VMware-bulletinerna under året. Framför allt sticker de två vCenter-sårbarheterna ut genom att de kan utnyttjas via nätverket och har fått det maximala CVSS-betyget 9.8. Tillsammans med den allvarliga VMXNET3-sårbarheten i ESX innebär detta att organisationer som använder VMware bör prioritera uppdatering av sina miljöer utan dröjsmål.