Broadcom выпустила экстренные обновления VMware vCenter, ESXi, Workstation и Fusion. Три критические уязвимости позволяют обходить авторизацию, выполнять код и выходить из виртуальной машины в систему хоста.
CVE-2026-59309 позволяет удалённому неавторизованному атакующему обойти проверку доступа в VMware Directory Service. CVE-2026-59310 связана с обходом каталогов в сервере журналирования vCenter и даёт возможность выполнить произвольный код. Обе получили оценку CVSS 9,8.
CVE-2026-47876 с оценкой 9,3 находится в виртуальном сетевом адаптере VMXNET3. Администратор гостевой системы может использовать её для выполнения кода на хосте ESX — фактически выбраться из виртуальной машины.
Исправления вошли в vCenter 9.1.0.0300, 9.0.2.0100 и 8.0 Update 3k, а также ESXi 9.1.0.0200, 9.0.2.0100 и 8.0 Update 3k. Пользователям Workstation и Fusion 25H2 требуется перейти на 26H1. Обходного решения нет, поэтому Broadcom рекомендует установить обновления как экстренное изменение.
Центр уведомлений Broadcom: https://support.broadcom.com/web/ecx/security-advisory
VMware закрыла три критические уязвимости: одна позволяет выйти из виртуальной машины на хост
Источник: Broadcom / BleepingComputer