Direct naar de inhoud
Beveiligingsnieuws

VMware fixes: kritieke auth bypass en VM-escapes

VMware kritieke auth bypass

Broadcom heeft beveiligingsupdates vrijgegeven voor verschillende VMware-producten, waaronder vCenter, ESX/ESXi, Workstation en Fusion. In totaal gaat het om vijf kwetsbaarheden, waarvan er drie als kritisch zijn geclassificeerd. Met name de VMware kritieke auth bypass is zorgwekkend, omdat een aanvaller zonder authenticatie toegang kan forceren tot een vCenter-systeem.

Daarnaast zitten er fixes in die willekeurige code mogelijk maken en een fout die kan leiden tot het ontsnappen uit een virtuele machine naar de host. Broadcom behandelt deze verbeteringen als emergency fixes: organisaties met versies vóór de genoemde patched releases moeten volgens het advies direct actie nemen.

Welke kwetsbaarheden zijn het meest urgent?

Van de vijf issues zijn er drie kritisch. Ze richten zich op verschillende onderdelen van VMware en verschillen in benodigde toegang. Hieronder de belangrijkste punten uit de released informatie.

1) Authenticatie omzeilen via VMware Directory Service (CVE-2026-59309)

De eerste kritieke kwetsbaarheid betreft een authentication bypass in de VMware Directory Service. Een aanvaller die netwerktoegang heeft tot vCenter kan, zonder te zijn ingelogd, de beveiliging omzeilen en ongeautoriseerde toegang krijgen tot het systeem.

Dit is precies het type probleem waar organisaties het hardst mee te maken krijgen: zodra de controle over de omgeving is overgenomen, kan de impact snel richting gevoelige systemen en data verschuiven.

2) Directory traversal in vCenter Syslog leidt tot code-uitvoering (CVE-2026-59310)

De tweede kritieke issue gaat over directory traversal in de vCenter Syslog server. Ook hier geldt: een aanvaller zonder authenticatie en met netwerktoegang kan de fout misbruiken om willekeurige code uit te voeren.

Dat maakt de kwetsbaarheid niet alleen een toegangsvraag, maar ook een pad naar verdere compromittering van de managementlaag.

3) VMXNET3 out-of-bounds write: mogelijk VM-escape (CVE-2026-47876)

De derde kritieke kwetsbaarheid betreft een out-of-bounds write in de VMXNET3 virtuele netwerkadapter. Als een aanvaller lokale beheerdersrechten heeft binnen een virtuele machine, kan hij code laten uitvoeren op de ESX-host. Het resultaat kan een virtuele machine escape zijn.

VM’s die andere netwerkadapters gebruiken vallen niet onder deze specifieke fout. Broadcom waarschuwt wel dat het “weglaten” van VMXNET3 als mitigatie niet als verstandig wordt gezien, omdat andere adapters volgens de advisering ook beveiligingsproblemen kunnen bevatten en dat mogelijk performance beïnvloedt.

Andere patches: informatielek en loggingproblemen

Naast de kritieke fixes zijn er nog twee aandachtspunten met lagere ernst, en één aanvullende kwetsbaarheid met gevolgen voor logging.

  • CVE-2026-41703: een out-of-bounds read in ESX, Workstation en Fusion. Met de juiste privileges kan dit leiden tot informatie disclosure of (op ESX) een denial-of-service. Op Workstation en Fusion blijft het effect beperkt tot informatielekken.
  • CVE-2026-41709: een onvoldoende logging issue in ESX, waarbij een kwaadaardige ESX-administrator bepaalde acties kan uitvoeren zonder dat dit correct wordt vastgelegd.

Hoewel minder kritisch dan de auth bypass en de VM-escape, zijn dit soorten tekortkomingen die vaak pas later zichtbaar worden. Onvolledige logging kan detectie bemoeilijken, terwijl informatielekken kunnen bijdragen aan verdere aanvallen.

Welke VMware-omgevingen worden geraakt?

De updates zijn niet beperkt tot losse installaties. Broadcom vermeldt dat ook producten of omgevingen met vCenter of ESX worden beïnvloed, waaronder:

  • VMware Cloud Foundation
  • VMware vSphere Foundation
  • VMware Telco Cloud Platform
  • VMware Telco Cloud Infrastructure

Voor organisaties betekent dit: kijk niet alleen naar de directe versies van vCenter/ESXi, maar ook naar de manier waarop de platformcomponenten geïntegreerd zijn in uw cloudfoundation- of telco-setup.

Beschikbare fix-versies en patchadvies

Broadcom noemt concrete gepatchte versies voor de vCenter- en ESX-gerelateerde onderdelen.

  • vCenter fixes zijn beschikbaar in versies 9.1.0.0300, 9.0.2.0100 en 8.0 Update 3k.
  • ESX/ESXi fixes zijn beschikbaar in ESXi 9.1.0.0200, ESXi 9.0.2.0100 en ESXi 8.0 Update 3k.

Voor VMware Workstation en Fusion geldt dat wie versie 25H2 gebruikt, moet upgraden naar 26H1 om CVE-2026-41703 te verhelpen.

Daarnaast ontbreken volgens Broadcom workarounds. Dat maakt de keuze voor “uitstellen tot het later kan” extra riskant, zeker omdat er geen indicaties zijn dat de aanvallen al in het wild plaatsvinden, maar VMware-infrastructuur doorgaans wel regelmatig doelwit is.

Impact op beschikbaarheid: wat te verwachten bij uitrol

Broadcom geeft aan dat het patchen tijdelijk effect kan hebben op services. Patching van vCenter onderbreekt volgens het advies tijdelijk de toegang tot de vSphere Client en andere managementinterfaces. Virtuele machines en containers blijven daarbij doorgaans doorwerken.

Voor ESX/ESXi-updates is meestal een herstart van de server nodig. Broadcom adviseert om virtuele machines te verplaatsen met vMotion terwijl clusters stapsgewijs worden bijgewerkt via een rolling reboot. Als migratie niet mogelijk is, moeten betrokken virtuele machines tijdens de restart worden uitgezet.

Daarnaast kunnen ondersteunde omgevingen ESX Live Patch gebruiken om minder verstoring te hebben. Voor vCenter-updates geldt dat deze niet in aanmerking komen voor Quick Patch.

Let op: compatibiliteitswaarschuwing bij Cloud Foundation

Naast technische impact is er een belangrijk aandachtspunt voor VMware Cloud Foundation upgrades. Broadcom wijst op een mogelijke compatibiliteitsissue bij het upgraden wanneer de patch een product branch bijwerkt naar een hoger buildnummer dan het doel dat u later wilt upgraden.

In dat geval kan een “back in time”-melding optreden waardoor een upgrade wordt geblokkeerd. Broadcom geeft aan dat dit in latere releases weer wordt hersteld.

Praktische aanpak: patch snel, test gecontroleerd

Ook al ziet Broadcom geen exploitatie in het wild voor deze specifieke advisering, de logica achter de urgentie is helder: aanvallen op vCenter of ESXi kunnen brede toegang geven tot een groot deel van de server- en datalandschappen.

Plan daarom een uitrol met duidelijke volgorde: eerst inventariseren (welke versies, welke adapters, welke platformcomponenten), vervolgens patchen volgens de genoemde fix-versies, en daarna testen op meerdere lagen. Denk aan managementconnectiviteit, migratie/vMotion-flow en logging/monitoring na de update—juist omdat de set kwetsbaarheden ook betrekking heeft op logging.

Zo verkleint u de kans dat een kritieke VMware kritieke auth bypass of een mogelijke VM-escape uw omgeving bereikt, terwijl u tegelijk de operationele impact onder controle houdt.

Bron: https://www.bleepingcomputer.com/news/security/vmware-fixes-three-critical-flaws-allowing-auth-bypass-vm-escapes/