Broadcom выпустила экстренные обновления для VMware ESX, VMware vCenter, VMware Workstation, VMware Fusion, VMware Cloud Foundation и VMware vSphere Foundation. Исправления закрывают пять уязвимостей, три из которых получили критический рейтинг: CVE-2026-59309, CVE-2026-59310 и CVE-2026-47876. Возможные последствия включают обход аутентификации, несанкционированный доступ, выполнение произвольного кода и выход из виртуальной машины на хост ESX. Свидетельств эксплуатации этих пяти ошибок в реальных атаках Broadcom не обнаружила. Обходных мер нет, поэтому установку патчей компания отнесла к категории экстренных изменений, требующих немедленных действий. Дата публикации бюллетеня в доступных сведениях не указана.
CVE-2026-59309 получила 9,8 балла по шкале CVSS. Ошибка в VMware vCenter позволяет атакующему, имеющему сетевой доступ к серверу, обойти аутентификацию и проникнуть в систему без разрешения. Формулировка Broadcom предельно конкретна: «Злоумышленник, имеющий сетевой доступ к vCenter, может воспользоваться этой проблемой, чтобы обойти аутентификацию и получить несанкционированный доступ к системе». Дополнительных локальных привилегий для начала атаки не требуется, хотя доступность vCenter по сети остаётся обязательным условием.
CVE-2026-59310 также оценена в 9,8 балла CVSS и затрагивает VMware vCenter. Это уязвимость обхода каталогов: при наличии сетевого доступа злоумышленник способен добраться до файлов за пределами разрешённого пути и добиться выполнения произвольного кода. Обе ошибки vCenter исправлены одними и теми же пакетами: VMware Cloud Foundation 9.1.x.x и VMware vSphere Foundation 9.1.x.x нужно обновить до 9.1.0.0300; ветки 9.0.x.x обоих продуктов — до 9.0.2.0100. Для VMware vCenter 8.0 выпущена версия 8.0 U3k, а VMware Cloud Foundation 5.x получает асинхронный патч до 8.0 U3k.
CVE-2026-47876 с оценкой 9,3 CVSS обнаружена в виртуальном сетевом адаптере VMXNET3 на платформе VMware ESX. Запись за границами выделенной памяти может привести к выполнению кода на хосте. Сценарий требует, чтобы атакующий уже обладал локальными административными правами внутри виртуальной машины, использующей VMXNET3. Broadcom прямо классифицирует атаку как побег из виртуальной машины: «Атакующий, уже имеющий локальные административные привилегии внутри виртуальной машины с виртуальным сетевым адаптером VMXNET3, может выполнить код на хосте ESX».
Для устранения CVE-2026-47876 в VMware Cloud Foundation и VMware vSphere Foundation предназначены сборки ESXi-9.1.0.0200-25557999 и ESXi-9.0.2.0100-25595025. Для VMware ESX выпущена ESXi80U3k-25595708. Ограничение в виде предварительно захваченной учётной записи администратора гостевой системы снижает доступность атаки, но не её последствия: нарушается сама граница изоляции между гостевой машиной и гипервизором.
CVE-2026-41703 оценена в 7,6 балла CVSS и связана с чтением за границами памяти. Она затрагивает VMware ESX, VMware Workstation, VMware Fusion, VMware Cloud Foundation и VMware vSphere Foundation. На ESX эксплуатация требует прав на развёртывание виртуальных машин и может закончиться раскрытием информации либо отказом в обслуживании, то есть DoS. Для Workstation и Fusion последствия ограничиваются раскрытием информации.
CVE-2026-41703 закрыта в ESXi-9.1.0.0-25370933 для VMware Cloud Foundation и VMware vSphere Foundation, а для ветки 9.0 предусмотрена ESXi-9.0.2.0100-25595025. VMware ESX следует перевести на ESXi80U3i-25205845. Исправленные выпуски настольных продуктов имеют обозначение 26H1: отдельно для VMware Workstation и VMware Fusion. Для VMware Cloud Foundation также указана версия 5.2.3.
CVE-2026-41709 получила 2,7 балла CVSS. Это недостаточное журналирование в VMware ESX: злоумышленник с административными правами может выполнять определённые операции так, что они не попадут в журналы. Ошибка не даёт первоначального доступа, зато мешает расследовать действия уже скомпрометированной или недобросовестной учётной записи администратора. Исправления включены в ESXi-9.1.0.0-25370933 и ESXi-9.0.2.0100-25595025 для VMware Cloud Foundation и VMware vSphere Foundation, а также в ESXi80U3j-25429389 для VMware ESX.
Приоритет установки определяется не одной оценкой CVSS. Две ошибки vCenter доступны через сеть и могут привести к обходу входа либо выполнению произвольного кода. CVE-2026-47876 требует административных прав внутри гостевой системы, но после эксплуатации код запускается уже на ESX-хосте. CVE-2026-41703 создаёт риск утечки данных и DoS, а CVE-2026-41709 позволяет скрыть часть действий администратора от журналирования. Избирательная установка здесь опасна: перечисленные сборки закрывают разные классы атак.
Из-за отсутствия обходных мер сетевое ограничение доступа к vCenter, контроль административных учётных записей и проверка виртуальных машин с VMXNET3 могут служить лишь временным снижением риска, но не заменой обновления. Перед развёртыванием нужно сопоставить ветку каждого продукта с исправленной версией, проверить совместимость зависимых компонентов и убедиться после перезагрузки, что хосты действительно работают на нужных сборках. Статус «экстренное изменение» у Broadcom означает, что обычное плановое окно обновлений для этих исправлений ждать не следует.
CVE-2026-59309 получила 9,8 балла по шкале CVSS. Ошибка в VMware vCenter позволяет атакующему, имеющему сетевой доступ к серверу, обойти аутентификацию и проникнуть в систему без разрешения. Формулировка Broadcom предельно конкретна: «Злоумышленник, имеющий сетевой доступ к vCenter, может воспользоваться этой проблемой, чтобы обойти аутентификацию и получить несанкционированный доступ к системе». Дополнительных локальных привилегий для начала атаки не требуется, хотя доступность vCenter по сети остаётся обязательным условием.
CVE-2026-59310 также оценена в 9,8 балла CVSS и затрагивает VMware vCenter. Это уязвимость обхода каталогов: при наличии сетевого доступа злоумышленник способен добраться до файлов за пределами разрешённого пути и добиться выполнения произвольного кода. Обе ошибки vCenter исправлены одними и теми же пакетами: VMware Cloud Foundation 9.1.x.x и VMware vSphere Foundation 9.1.x.x нужно обновить до 9.1.0.0300; ветки 9.0.x.x обоих продуктов — до 9.0.2.0100. Для VMware vCenter 8.0 выпущена версия 8.0 U3k, а VMware Cloud Foundation 5.x получает асинхронный патч до 8.0 U3k.
CVE-2026-47876 с оценкой 9,3 CVSS обнаружена в виртуальном сетевом адаптере VMXNET3 на платформе VMware ESX. Запись за границами выделенной памяти может привести к выполнению кода на хосте. Сценарий требует, чтобы атакующий уже обладал локальными административными правами внутри виртуальной машины, использующей VMXNET3. Broadcom прямо классифицирует атаку как побег из виртуальной машины: «Атакующий, уже имеющий локальные административные привилегии внутри виртуальной машины с виртуальным сетевым адаптером VMXNET3, может выполнить код на хосте ESX».
Для устранения CVE-2026-47876 в VMware Cloud Foundation и VMware vSphere Foundation предназначены сборки ESXi-9.1.0.0200-25557999 и ESXi-9.0.2.0100-25595025. Для VMware ESX выпущена ESXi80U3k-25595708. Ограничение в виде предварительно захваченной учётной записи администратора гостевой системы снижает доступность атаки, но не её последствия: нарушается сама граница изоляции между гостевой машиной и гипервизором.
CVE-2026-41703 оценена в 7,6 балла CVSS и связана с чтением за границами памяти. Она затрагивает VMware ESX, VMware Workstation, VMware Fusion, VMware Cloud Foundation и VMware vSphere Foundation. На ESX эксплуатация требует прав на развёртывание виртуальных машин и может закончиться раскрытием информации либо отказом в обслуживании, то есть DoS. Для Workstation и Fusion последствия ограничиваются раскрытием информации.
CVE-2026-41703 закрыта в ESXi-9.1.0.0-25370933 для VMware Cloud Foundation и VMware vSphere Foundation, а для ветки 9.0 предусмотрена ESXi-9.0.2.0100-25595025. VMware ESX следует перевести на ESXi80U3i-25205845. Исправленные выпуски настольных продуктов имеют обозначение 26H1: отдельно для VMware Workstation и VMware Fusion. Для VMware Cloud Foundation также указана версия 5.2.3.
CVE-2026-41709 получила 2,7 балла CVSS. Это недостаточное журналирование в VMware ESX: злоумышленник с административными правами может выполнять определённые операции так, что они не попадут в журналы. Ошибка не даёт первоначального доступа, зато мешает расследовать действия уже скомпрометированной или недобросовестной учётной записи администратора. Исправления включены в ESXi-9.1.0.0-25370933 и ESXi-9.0.2.0100-25595025 для VMware Cloud Foundation и VMware vSphere Foundation, а также в ESXi80U3j-25429389 для VMware ESX.
Приоритет установки определяется не одной оценкой CVSS. Две ошибки vCenter доступны через сеть и могут привести к обходу входа либо выполнению произвольного кода. CVE-2026-47876 требует административных прав внутри гостевой системы, но после эксплуатации код запускается уже на ESX-хосте. CVE-2026-41703 создаёт риск утечки данных и DoS, а CVE-2026-41709 позволяет скрыть часть действий администратора от журналирования. Избирательная установка здесь опасна: перечисленные сборки закрывают разные классы атак.
Из-за отсутствия обходных мер сетевое ограничение доступа к vCenter, контроль административных учётных записей и проверка виртуальных машин с VMXNET3 могут служить лишь временным снижением риска, но не заменой обновления. Перед развёртыванием нужно сопоставить ветку каждого продукта с исправленной версией, проверить совместимость зависимых компонентов и убедиться после перезагрузки, что хосты действительно работают на нужных сборках. Статус «экстренное изменение» у Broadcom означает, что обычное плановое окно обновлений для этих исправлений ждать не следует.