Awarely Monitor
AwarelyMonitor
Toate articolele
Peisajul vulnerabilităților6 min

Trei vulnerabilități critice VMware: ținta e stratul de sub tot

Pe 3 august 2026, Broadcom a publicat corecții pentru cinci vulnerabilități care afectează VMware vCenter, ESX, Workstation și Fusion. Trei dintre ele sunt critice, iar două poartă scor CVSS 9.8.

Ce le face să merite atenție imediată nu e doar scorul. E poziția lor în arhitectură: vCenter este planul de management al întregii infrastructuri virtualizate, iar un hypervisor compromis nu mai are deasupra lui nimic care să-l constrângă.

CVE-2026-59309 — ocolirea autentificării în VMware Directory Service

Un atacator cu acces de rețea la un server vCenter vulnerabil poate ocoli complet autentificarea și obține acces neautorizat. Nu are nevoie de credențiale valide, nu are nevoie de un cont — doar de rută către serviciu.

vCenter administrează gazdele, mașinile virtuale, stocarea și rețeaua. Cine ajunge în planul de management nu atacă un server, ci obține pârghia asupra tuturor.

CVE-2026-59310 — traversare de directoare în serverul Syslog

A doua vulnerabilitate cu scor 9.8 este o traversare de directoare în serverul Syslog al vCenter, care permite unui atacator cu acces de rețea să execute cod arbitrar pe sistemul afectat.

Merită observat unde stă: în componenta de logare. Subsistemele auxiliare — logare, telemetrie, backup — primesc adesea mai puțină atenție la modelarea amenințărilor decât căile principale, deși rulează cu aceleași privilegii.

Evadarea din mașina virtuală în ESXi

A treia vulnerabilitate critică permite evadarea dintr-o mașină virtuală către gazda care o rulează. Este exact granița pe care se sprijină ipoteza de izolare a virtualizării.

Pentru un furnizor care găzduiește clienți diferiți pe aceeași gazdă, sau pentru orice organizație care separă medii prin mașini virtuale, această graniță este controlul de securitate — nu un detaliu de implementare.

Nu există workaround. Asta schimbă calculul.

Broadcom a declarat că nu are dovezi de exploatare în sălbăticie, dar nu a listat niciun workaround și a clasificat actualizările drept schimbare de urgență, care necesită acțiune imediată.

Absența unui workaround elimină opțiunea obișnuită de a atenua acum și a patcha la următoarea fereastră de mentenanță. Rămâne o singură cale: actualizarea.

  • VMware Cloud Foundation și vSphere Foundation 9.1.0.0300
  • VMware Cloud Foundation și vSphere Foundation 9.0.2.0100
  • VMware vCenter Server 8.0 U3k

„Fără dovezi de exploatare" nu înseamnă „ai timp"

Istoric, vulnerabilitățile critice din vCenter au fost integrate în lanțuri de atac la scurt timp după publicarea detaliilor. Odată ce un patch e disponibil, diferența dintre versiuni devine ea însăși o hartă pentru cine construiește exploit-ul.

Fereastra dintre publicare și exploatare se măsoară în zile, nu în trimestre. Un catalog precum CISA KEV îți va confirma exploatarea activă — dar confirmarea vine după ce a început, nu înainte.

Află despre CVE-uri critice în ziua publicării

Awarely Monitor urmărește NVD, CISA KEV, EUVD și GitHub Security Advisories la fiecare două ore și te alertează pe severitate și pe produsele din inventarul tău. 14 zile trial gratuit.