Saltar al contenido
Beveiligingsnieuws

Vulnerabilidades críticas en VMware: parches y CVE

VMware kritieke kwetsbaarheden

Broadcom ha publicado actualizaciones de seguridad para corregir varias fallas que afectan a productos de VMware, entre ellos ESX, vCenter, Workstation y Fusion. Tres de las incidencias fueron calificadas como críticas por su severidad, y requieren atención inmediata por parte de administradores y equipos de operaciones.

En este artículo repasamos qué se sabe de las vulnerabilidades críticas VMware, qué riesgos implican y en qué versiones están disponibles los parches. Además, verás por qué Broadcom las clasificó como un cambio de emergencia y qué puntos conviene revisar de inmediato.

Qué vulnerabilidades críticas VMware se corrigieron

Broadcom informó que las correcciones se publicaron para múltiples componentes, incluyendo vCenter y ESX. Dentro de ese conjunto, tres fallas recibieron la máxima prioridad de acuerdo con la severidad asignada.

CVE-2026-59309: bypass de autenticación en vCenter

La primera vulnerabilidad crítica corresponde a la CVE-2026-59309, con una puntuación CVSS de 9.8. Broadcom describe esta falla como un bypass de autenticación en VMware vCenter.

Según el aviso, un atacante con acceso a red hacia vCenter podría aprovechar el problema para eludir el proceso de autenticación y obtener acceso no autorizado al sistema.

CVE-2026-59310: recorrido de directorios y ejecución de código

La segunda falla crítica es la CVE-2026-59310, también con CVSS 9.8. En este caso se trata de una vulnerabilidad de traversal de directorios en vCenter.

Broadcom indica que un atacante con acceso a red podría explotar la condición para ejecutar código arbitrario. Es decir, el riesgo no se limita a leer o alterar datos: la ejecución de código eleva el impacto potencial.

Versiones con parches para vCenter y plataformas relacionadas

Broadcom detalló las versiones en las que ya están incorporadas las correcciones para las vulnerabilidades críticas VMware relacionadas con vCenter. La lista incluye tanto actualizaciones directas como parches asociados a VMware Cloud Foundation y componentes de vSphere.

Correcciones para Cloud Foundation y vSphere Foundation

  • VMware Cloud Foundation y VMware vSphere Foundation versión 9.1.x.x: corregido en 9.1.0.0300
  • VMware Cloud Foundation y VMware vSphere Foundation versión 9.0.x.x: corregido en 9.0.2.0100

Parche para vCenter 8.0

  • VMware vCenter 8.0: corregido en 8.0 U3k

VMware Cloud Foundation 5.x y parche asíncrono

Broadcom también mencionó que para VMware Cloud Foundation versiones 5.x el ajuste se aplicaría mediante un parche asíncrono, asociado a 8.0 U3k. Esto sugiere que el calendario de distribución puede diferir según la rama de producto.

Otras tres vulnerabilidades parcheadas por Broadcom

Además de las dos fallas críticas anteriores, Broadcom indicó que también solucionó otras tres vulnerabilidades. Aunque no todas alcanzan la misma severidad, el impacto descrito en algunos casos sigue siendo relevante para la seguridad del entorno.

CVE-2026-47876: escritura fuera de límites en VMXNET3

La CVE-2026-47876 tiene un CVSS de 9.3 y afecta al adaptador de red virtual VMXNET3 en VMware ESX. Broadcom la describe como una escritura fuera de límites.

El aviso señala que un atacante con privilegios administrativos locales dentro de una máquina virtual podría explotar la falla para ejecutar código en el host.

Broadcom además caracterizó esta incidencia como un escape de máquina virtual. En otras palabras, se trataría de un escenario en el que, partiendo de acceso dentro de la VM, el atacante podría alcanzar el sistema host.

Estado de corrección (según el aviso):

  • Corregido en VMware Cloud Foundation y VMware vSphere Foundation versiones ESXi-9.1.0.0200-25557999 y ESXi-9.0.2.0100-25595025
  • Corregido en VMware ESX ESXi80U3k-25595708

CVE-2026-41703: lectura fuera de límites y posible exposición de información

La CVE-2026-41703 recibió una puntuación CVSS de 7.6. Se trata de una lectura fuera de límites en VMware ESX.

Broadcom indica que un atacante con privilegios para desplegar máquinas virtuales podría disparar la condición, con posibles consecuencias como divulgación de información o un denegación de servicio (DoS).

En VMware Workstation y Fusion, Broadcom aclara que el impacto se limita a la divulgación de información.

Versiones corregidas (según Broadcom):

  • Corregido en VMware Cloud Foundation y VMware vSphere Foundation versiones ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025
  • Corregido en VMware ESX ESXi80U3i-25205845
  • Corregido en VMware Workstation 26H1 y VMware Fusion 26H1
  • Corregido en VMware Cloud Foundation 5.2.3

CVE-2026-41709: registro insuficiente en VMware ESX

La CVE-2026-41709 tiene un CVSS de 2.7 y se relaciona con registro insuficiente en VMware ESX. Broadcom indica que un administrador malicioso podría aprovechar la debilidad para realizar ciertas acciones sin que queden registradas.

Versiones corregidas (según el aviso):

  • Corregido en VMware Cloud Foundation y VMware vSphere Foundation versiones ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025
  • Corregido en VMware ESX ESXi80U3j-25429389

¿Hay evidencias de explotación en el mundo real?

Broadcom señaló que no encontró indicios que sugieran que estas fallas hayan sido explotadas en entornos reales hasta el momento. Aun así, esa ausencia de evidencia no reduce el riesgo, especialmente en vulnerabilidades críticas con posibles impactos severos.

Además, el aviso recalca que no hay soluciones de mitigación disponibles (workarounds) y que el fabricante clasificó las actualizaciones como un cambio de emergencia, por lo que la aplicación inmediata de parches resulta clave.

Qué deberían hacer los equipos de TI y seguridad hoy

Si administras un entorno que incluye ESX, vCenter, Workstation o Fusion, conviene actuar en función de las versiones instaladas. Lo importante es alinear el inventario real con las líneas de parche publicadas por Broadcom.

  • Revisa la versión exacta de vCenter, ESX y productos asociados (incluidas ramas de Cloud Foundation y vSphere Foundation).
  • Prioriza vCenter si tu instalación coincide con versiones vulnerables a CVE-2026-59309 y CVE-2026-59310.
  • Atiende ESX y el adaptador VMXNET3 si el entorno expone escenarios donde existan cuentas con privilegios en la VM, por el riesgo de escape descrito para CVE-2026-47876.
  • Valida registros y auditoría tras el parcheo para reducir el impacto de problemas como CVE-2026-41709.

Con este enfoque, podrás reducir el tiempo de exposición y disminuir la probabilidad de que un atacante aproveche las debilidades.

Conclusión

Las vulnerabilidades críticas VMware corregidas por Broadcom abarcan desde bypass de autenticación y recorrido de directorios hasta escenarios con ejecución de código y potencial escape de máquina virtual. Aunque no se reportaron explotaciones activas en el mundo real, no existen workarounds, por lo que la recomendación práctica es clara: aplica los parches de forma urgente según tu versión.

Si quieres mantener tu infraestructura segura, empieza por identificar qué componentes afectan a tus sistemas y planifica la actualización dentro del mismo ciclo operativo. Así minimizas el riesgo y mejoras la resiliencia del entorno ante intentos de intrusión.

Fuente: https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html