Пять уязвимостей в VMware ESX и vCenter: аутентификация, обход каталогов и побег из виртуальной машины

VMware

Компания Broadcom (бывшая VMware) выпустила набор исправлений для продуктов vCenter, ESX, Workstation и Fusion. Всего в бюллетене VMSA-2026-0006 зафиксировано пять уязвимостей, две из которых получили максимальный балл 9.8 по шкале CVSS. Проблемы затронули как управляющий слой инфраструктуры, так и сам гипервизор, а также настольные версии продуктов.

Детали уязвимостей

Наиболее критичная из уязвимостей - CVE-2026-59309 - касается обхода аутентификации в службе каталогов VMware Directory Service, входящей в состав vCenter. Злоумышленник, имеющий сетевой доступ к vCenter, может эксплуатировать эту уязвимость для получения несанкционированного доступа к системе без каких-либо учётных данных. Атака не требует аутентификации, что делает её особенно опасной в условиях недостаточной сегментации сети управления. Вторая уязвимость того же балла - CVE-2026-59310 - затрагивает Syslog-сервер vCenter. Это обход ограничений на пути к файлам (directory traversal), который позволяет удалённо выполнить произвольный код. Вместе обе уязвимости делают vCenter одной из самых опасных целей в виртуальной инфраструктуре.

Отдельного внимания заслуживает уязвимость CVE-2026-47876 с оценкой 9.3, обнаруженная исследователем Nguyen Hoang Thach из STARLabs SG в рамках конкурса Pwn2Own. Это так называемый побег из виртуальной машины (VM escape) на гипервизоре ESX. Проблема кроется в записи за пределами выделенной памяти (out-of-bounds write) в драйвере сетевого адаптера VMXNET3. Злоумышленник, уже получивший локальные привилегии администратора внутри гостевой системы с таким сетевым адаптером, может выполнить код уже на уровне хостовой ОС. Это означает, что взлом одной виртуальной машины может привести к компрометации всего физического сервера и всех остальных виртуальных машин на нём. Виртуальные машины, использующие другие типы сетевых адаптеров (например, e1000), этой атаке не подвержены, однако Broadcom предупреждает, что замена типа адаптера не является стратегическим решением - менять следует версию гипервизора.

Уязвимость CVE-2026-41703 (балл 7.6) затрагивает ESX, Workstation и Fusion. Она представляет собой чтение за пределами выделенного буфера (out-of-bounds read) и может быть использована атакующим с правами на развёртывание виртуальных машин. В случае эксплуатации на ESX она способна привести к раскрытию информации или отказу в обслуживании хостового процесса. Для Workstation и Fusion последствия ограничиваются утечкой данных - код выполнить не удастся. Наконец, самая низкая по баллу (2.7) уязвимость CVE-2026-41709 связана с недостаточным логированием в ESX. Администратор с вредоносными намерениями может выполнять определённые операции, которые не будут зафиксированы в журналах, что затрудняет разбор инцидентов и аудит.

Все уязвимости были обнаружены и переданы Broadcom независимыми исследователями - как в рамках программы Pwn2Own, так и через частные отчёты. На момент публикации бюллетеня сведений об эксплуатации этих уязвимостей в реальных атаках нет.

Патчи выпущены для всех поддерживаемых версий: для vCenter это версии 9.1.0.0300, 9.0.2.0100 и 8.0 U3k; для ESX - ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 и ESXi80U3k-25595708. Для Workstation и Fusion исправления вышли в версии 26H1. Обновления кумулятивны - они включают все предыдущие исправления. При этом Broadcom настоятельно рекомендует не полагаться на временные меры защиты: работающих обходных путей (workarounds) для данных уязвимостей не существует. Единственный способ устранить угрозы - установить актуальные патчи.

Обновление vCenter приведёт лишь к кратковременной потере доступа к клиентской части управления, но не затронет выполнение рабочих нагрузок. Для обновления ESX потребуется перезагрузка хоста, поэтому Broadcom рекомендует использовать vMotion для перемещения виртуальных машин на другие узлы кластера. В средах, поддерживающих технологию Live Patch на ESX 8.0.3 и выше, возможно применение патча без полной перезагрузки - этот функционал был улучшен в версиях Cloud Foundation 9.1 и выше.

Отдельно Broadcom обращает внимание на то, что продукты VMware vSphere версий 6.5 и 6.7 достигли окончания общей поддержки, поэтому официальных патчей для них не предусмотрено - такие системы следует считать уязвимыми. Для vSphere 8 Update 3 исправления доступны, а для клиентов с бессрочными лицензиями - возможность скачать критические обновления по-прежнему открыта через портал поддержки.

Разработчики также подчеркнули, что использование непаравиртуализированных адаптеров не является надёжной альтернативой обновлению. Смена типа сетевого адаптера с VMXNET3 на e1000 лишит прирост производительности (до 40% по вводу-выводу) и не гарантирует безопасность, так как в прошлом уязвимости находили и в других драйверах. Единственная корректная рекомендация - установка патча на ESX.

Совокупность выпущенных исправлений затрагивает не только отдельные компоненты, но и целые продуктовые стеки: VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform и Telco Cloud Infrastructure. Пользователям этих платформ следует ориентироваться на инструкции, прилагаемые к бюллетеню VMSA-2026-0006. Как и в случае с любой критической уязвимостью в инфраструктурном ПО, своевременное обновление остаётся основной мерой защиты от потенциальной компрометации виртуализированной среды.

Ссылки

Комментарии: 0