Direct naar de inhoud
VMware

VMware kwetsbaarheden: patch VMware vCenter en ESX

VMware-kwetsbaarheden verholpen

VMware heeft beveiligingsproblemen verholpen in meerdere producten, waaronder VMware vCenter en ESX. Het NCSC waarschuwt dat een aanvaller onder voorwaarden kan proberen om beveiliging te omzeilen, code uit te voeren of informatie te lekken. Met een hoogste CVSS-basisscore van 9,8 is dit advies duidelijk: patch zo snel mogelijk.

In dit artikel zetten we de belangrijkste kwetsbaarheden, het bijbehorende dreigingsbeeld en praktische maatregelen op een rij, zodat u gericht kunt handelen.

Kritieke issues in VMware vCenter

De grootste aandacht gaat uit naar VMware vCenter. Volgens het NCSC zit hier een authentication-bypass kwetsbaarheid in de Directory Service. De kwetsbaarheid heeft kenmerk CVE-2026-59309 en maakt het mogelijk om authenticatie te omzeilen wanneer een aanvaller netwerktoegang tot vCenter heeft. Daarmee kan ongeautoriseerde toegang een realistische uitkomst worden.

Daarnaast noemt het NCSC een tweede kritieke vCenter-kwetsbaarheid: een directory traversal in de Syslog-server. Deze issue is gemarkeerd als CVE-2026-59310. Door misbruik kunnen paden worden gemanipuleerd, met als gevolg dat een aanvaller toegang kan proberen te krijgen tot bestanden buiten de bedoelde Syslog-directory.

Voor organisaties betekent dit dat vCenter niet alleen een beheercomponent is, maar ook een aantrekkelijk doelwit. Juist daarom is segmentatie van beheertoegang en snelle patching extra belangrijk.

VMware ESX: risico via VMXNET3 en geheugenproblemen

Ook VMware ESX krijgt volgens het NCSC meerdere kritieke aandachtspunten. Ten eerste gaat het om een out-of-bounds write kwetsbaarheid in de virtuele netwerkadapter VMXNET3, gelabeld als CVE-2026-47876. Als een aanvaller lokale beheerdersrechten heeft op een virtuele machine met VMXNET3, kan hij code uitvoeren op de onderliggende host.

Het NCSC beschrijft dat misbruik neerkomt op het schrijven buiten de verwachte geheugenlimieten. Dat kan leiden tot geheugenbeschadiging, onvoorspelbaar gedrag en mogelijk volledige compromittering van het virtuele systeem.

Let op: virtuele netwerkadapters die geen VMXNET3 gebruiken, worden in het advies niet als kwetsbaar aangemerkt voor dit specifieke punt.

Extra ESX issues: out-of-bounds read en loggingsgaten

Naast CVE-2026-47876 noemt het NCSC in VMware ESX ook een out-of-bounds read kwetsbaarheid, met kenmerk CVE-2026-41703. Door misbruik kan een aanvaller toegang proberen te krijgen tot geheugen buiten de toegewezen buffer, wat kan resulteren in informatielekken of instabiliteit binnen virtuele omgevingen.

Verder is er een kwetsbaarheid in ESX met CVE-2026-41709 die te maken heeft met onvoldoende logging (CWE-778). In de uitleg van het NCSC kan een kwaadwillende beheerder acties uitvoeren die niet in logbestanden terechtkomen. Dat maakt detectie en incidentonderzoek lastiger, omdat relevante sporen ontbreken.

Workstation en Fusion vallen ook onder de patches

Het NCSC noemt niet alleen VMware ESX en vCenter. Ook Workstation en Fusion worden geraakt door de genoemde out-of-bounds read kwetsbaarheid CVE-2026-41703. Als u deze desktop- of ontwikkelomgevingen gebruikt, is patchen dus niet optioneel—ook daar kan een vergelijkbaar impactpad bestaan.

Door meerdere productlijnen te omvatten, is de kans groter dat organisaties meerdere installaties hebben die om updates vragen. Maak daarom een korte inventarisatie: welke vCenter-, ESX-, Workstation- en Fusion-versies draaien er in uw omgeving?

Waarom gescheiden beheeromgevingen cruciaal zijn

Het NCSC benadrukt een best practice die vaak wordt onderschat: maak toegang tot ESX en vCenter alleen mogelijk via een gescheiden beheeromgeving, met uitsluitend geautoriseerde beheerders. De beheerinterfaces moeten niet direct vanaf internet of externe netwerken bereikbaar zijn.

Dat advies sluit direct aan op de beschreven aanvalsroutes. Zo vereist misbruik van CVE-2026-59309 netwerktoegang tot vCenter. Door beheerinterfaces af te schermen, verkleint u de kans dat een aanvaller überhaupt aan de voorwaarden voldoet.

Wat u nu kunt doen (praktische actiestappen)

Het advies heeft een medium kans, maar een hoge schade-impact. Daarom is een gestructureerde aanpak verstandig. Hieronder staan concrete stappen die u kunt volgen.

  • Patch VMware vCenter en ESX zodra de updates beschikbaar zijn: richt u daarbij specifiek op CVE-2026-59309 en CVE-2026-59310 voor vCenter.
  • Controleer ESX-hosts op VMXNET3: wanneer VMXNET3 wordt gebruikt, is CVE-2026-47876 extra relevant.
  • Neem Workstation en Fusion mee in uw patchronde voor CVE-2026-41703.
  • Beperk beheertoegang tot een gescheiden netwerksegment en alleen voor geautoriseerde beheerders. Vermijd rechtstreekse blootstelling aan internet.
  • Hergebruik en versterk monitoring, zeker rond logging. Bij CVE-2026-41709 is het risico dat acties minder zichtbaar worden doordat ze onvoldoende gelogd worden.

Als u in uw omgeving ook andere kritieke platformen beheert, is het nuttig om uw patchkalender uniform te maken en afhankelijkheden mee te nemen. Zo voorkomt u dat een kwetsbaarheid in één systeem de beveiliging van uw hele infrastructuur onder druk zet.

Vergelijkbare patchprioriteit: bekijk ook andere vendor-adviezen

In de praktijk passen organisaties patchmanagement toe op basis van impact en actueel risico. Als u meerdere systemen heeft, helpt het om ook recente vendor-adviezen naast elkaar te leggen. Op onze site leest u bijvoorbeeld over VMware-gerelateerde updates, maar ook over kwesties in andere platforms.

Zo kunt u aanvullend lezen over VMware fixes met kritieke auth bypass en VM-escapes. Daarnaast zijn er vergelijkbare waarschuwingen voor andere technologieën, zoals auth-bypass-achtige risico’s en de rol van snelle updates in het voorkomen van misbruik.

Door die lijn vast te houden, vergroot u de kans dat u niet alleen vandaag patcht, maar ook structureel sneller reageert op vergelijkbare dreigingen.

Conclusie

De NCSC-publicatie maakt duidelijk dat VMware vCenter en ESX getroffen zijn door kwetsbaarheden met grote impact. Met onder meer een authentication-bypass (CVE-2026-59309), directory traversal (CVE-2026-59310) en kritieke out-of-bounds issues in ESX (CVE-2026-47876, CVE-2026-41703) moet patchen prioriteit krijgen.

Werk daarnaast de beveiliging van uw beheeromgeving uit: beperk toegang tot gescheiden netwerkzones en alleen voor geautoriseerde beheerders. Daarmee verkleint u de kans op succesvolle aanvallen en houdt u de controle over uw virtualisatie-infrastructuur.

Bron: https://advisories.ncsc.nl/csaf/v2/2026/ncsc-2026-0269.json