Технологии / Кибербезопасность / На русском

VMware закрыла три критические уязвимости: одна позволяет выйти из виртуальной машины на хост

Broadcom выпустила экстренные обновления VMware vCenter, ESXi, Workstation и Fusion. Три критические уязвимости позволяют обходить авторизацию, выполнять код и выходить из виртуальной машины в систему хоста.

CVE-2026-59309 позволяет удалённому неавторизованному атакующему обойти проверку доступа в VMware Directory Service. CVE-2026-59310 связана с обходом каталогов в сервере журналирования vCenter и даёт возможность выполнить произвольный код. Обе получили оценку CVSS 9,8.

CVE-2026-47876 с оценкой 9,3 находится в виртуальном сетевом адаптере VMXNET3. Администратор гостевой системы может использовать её для выполнения кода на хосте ESX — фактически выбраться из виртуальной машины.

Исправления вошли в vCenter 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k, а также ESXi 9.1.0.0200, 9.0.2.0100 и 8.0 Update 3k. Пользователям Workstation и Fusion 25H2 требуется перейти на 26H1. Обходного решения нет, поэтому Broadcom рекомендует установить обновления как экстренное изменение.

Центр уведомлений Broadcom: https://support.broadcom.com/web/ecx/security-advisory
Источник: Broadcom / BleepingComputer