Saltar al contenido
Beveiligingsnieuws

VMware: parches urgentes por fallos críticos de seguridad

VMware kritieke auth bypass

Broadcom anunció parches urgentes VMware para corregir varias vulnerabilidades de seguridad en entornos basados en VMware vCenter, ESX/ESXi, Workstation y Fusion. Entre los cambios, destacan tres fallos críticos que podrían permitir desde el bypass de autenticación hasta la ejecución de código y, en un caso, un escape de una máquina virtual hacia el host.

La recomendación es clara: si usas versiones anteriores a las fijadas en el aviso oficial, debes asumir que el sistema es vulnerable y aplicar la actualización lo antes posible. No existen “workarounds” confiables y Broadcom califica estas correcciones como medidas de emergencia.

Qué vulnerabilidades se corrigieron en los parches urgentes VMware

El anuncio cubre cinco vulnerabilidades en productos que incluyen vCenter y ESX/ESXi, además de afectar soluciones que incorporan esos componentes. En total, dos de los problemas están vinculados a vCenter (y reciben atención especial por su severidad), y el tercero crítico está asociado a un componente del adaptador de red de la máquina virtual.

Cambios críticos relacionados con vCenter

Los dos fallos más severos se describen con los siguientes identificadores:

  • CVE-2026-59309: bypass de autenticación en el servicio de Directorio. Un atacante no autenticado con acceso de red a vCenter podría eludir el control de acceso y obtener acceso no autorizado.
  • CVE-2026-59310: recorrido de directorios (directory traversal) en el servidor de Syslog de vCenter, que permitiría a un atacante no autenticado con acceso de red ejecutar código arbitrario.

Broadcom indica que estos dos problemas críticos tienen una puntuación CVSS de 9.8.

Escape de máquina virtual a host (VMXNET3)

La tercera vulnerabilidad considerada crítica se asocia al adaptador de red:

  • CVE-2026-47876: fallo de escritura fuera de límites en VMXNET3, que podría ser explotado por un atacante con privilegios administrativos locales dentro de una máquina virtual. El resultado potencial es ejecutar código en el host ESX/ESXi y lograr el escape de la VM.

Según la información publicada, las máquinas virtuales que usen otros adaptadores no estarían afectadas por esta vulnerabilidad específica. Su severidad reporta una puntuación CVSS de 9.3.

Los otros fallos: impacto “importante” y menor, pero igualmente relevantes

Además de los tres críticos, el conjunto incluye dos problemas con impacto inferior y una quinta debilidad vinculada a registros:

  • CVE-2026-41703: lectura fuera de límites en ESX, Workstation y Fusion. Un atacante con privilegios de despliegue de máquinas virtuales podría intentar exfiltrar información o provocar una condición de denegación de servicio en el proceso del host. En Workstation y Fusion, el impacto se limita a divulgación de información. Broadcom lo clasifica como “Important” en ESX con CVSS 7.6; en Workstation y Fusion se reporta como Low (CVSS 2.7).
  • CVE-2026-41709: debilidad de registro insuficiente que permitiría a un administrador malicioso de ESX realizar ciertas operaciones sin que queden debidamente registradas.

En ambos casos, las puntuaciones reportadas para CVE-2026-41703 (en Workstation/Fusion) y para CVE-2026-41709 figuran como Low con CVSS 2.7.

A qué productos y despliegues afecta (y cuáles también están incluidos)

La actualización aplica a vCenter y ESX/ESXi, pero Broadcom también aclara que los problemas impactan a productos que contienen esos componentes. En el anuncio se mencionan, entre otros:

  • VMware Cloud Foundation
  • VMware vSphere Foundation
  • VMware Telco Cloud Platform
  • VMware Telco Cloud Infrastructure

Por eso, aunque tu infraestructura no use “vCenter” de forma directa, puede estar dentro del alcance si el producto que operas incorpora esas capas.

Qué versiones debes instalar para quedar protegido

Broadcom precisa los niveles corregidos para cada familia de productos. Las referencias publicadas son:

Correcciones para vCenter

  • vCenter 9.1.0.0300
  • vCenter 9.0.2.0100
  • vCenter 8.0 Update 3k

Correcciones para ESX/ESXi

  • ESXi 9.1.0.0200
  • ESXi 9.0.2.0100
  • ESXi 8.0 Update 3k

Para Workstation y Fusion, se indica una ruta específica: quienes estén en 25H2 deben actualizar a 26H1 para tratar CVE-2026-41703.

En el caso de VMware Cloud Foundation (y los productos telco relacionados), Broadcom remite a instrucciones de parcheo separadas dentro de su asesoría. Por ello, conviene seguir el documento correspondiente a tu versión.

Qué hacer ahora: planifica el despliegue y minimiza impacto

Broadcom insiste en que no hay workarounds recomendados y, además, advierte que cambiar máquinas virtuales para evitar VMXNET3 no es una estrategia aconsejable. La razón es que otros adaptadores virtuales también podrían contener debilidades y, en términos de operación, el cambio puede afectar el rendimiento.

También hay consideraciones de continuidad:

  • vCenter: durante la actualización, se interrumpe temporalmente el acceso al vSphere Client y a otras interfaces de gestión. Sin embargo, las máquinas virtuales y contenedores seguirán funcionando.
  • ESX/ESXi: las actualizaciones requieren reinicio del servidor. Broadcom sugiere usar vMotion para mover máquinas virtuales a otros hosts mientras el clúster se actualiza mediante reinicios escalonados (rolling reboot). Si una VM no puede migrarse, deberá apagarse durante el reinicio.

Además, para entornos compatibles se menciona ESX Live Patch como opción para reducir interrupciones. Eso sí: las actualizaciones de vCenter no entrarían en el esquema de Quick Patch.

Compatibilidad al actualizar Cloud Foundation: posible “back in time”

El anuncio incluye una advertencia de compatibilidad específica al actualizar VMware Cloud Foundation con los parches nuevos. Broadcom describe que puede aparecer un error de tipo “back in time”: ocurre cuando el parche actualiza una rama que contiene un número de build más alto que el objetivo del proceso de actualización planeado.

En la FAQ complementaria, se explica que las actualizaciones para vSphere 8.0 y 9.0 incluidas en el aviso podrían bloquearse al actualizar Cloud Foundation hacia ramas que luego reportan el error. Según Broadcom, la compatibilidad se restablecerá en versiones posteriores.

Por qué estas correcciones no deben esperar

Broadcom trata este conjunto como correcciones de emergencia. En el material citado, se indica que califican como un cambio de emergencia bajo metodologías ITIL, lo que implica que los administradores deben actuar con rapidez.

Aunque no se reporta evidencia de explotación activa de estas vulnerabilidades nuevas, existe un motivo práctico para priorizarlas: los servidores de VMware suelen ser objetivo porque comprometer vCenter o ESXi puede abrir acceso a grandes porciones de la infraestructura y a los datos alojados en ella.

Además, el texto de referencia menciona que, en el ecosistema de amenazas, grupos de ransomware han desarrollado encryptores específicos para máquinas virtuales, y se han observado técnicas de persistencia y robo de información relacionadas con entornos VMware.

Conclusión: actúa con prioridad y valida por capas

Si tu organización opera plataformas basadas en vCenter o ESXi, los parches urgentes VMware publicados por Broadcom deberían entrar en la categoría de máxima prioridad. El conjunto incluye vulnerabilidades críticas con potencial de bypass de autenticación, ejecución de código y, en condiciones específicas, escape de la máquina virtual.

Empieza por verificar tu versión, planifica el despliegue siguiendo las guías oficiales (incluyendo rutas de actualización para Cloud Foundation si aplica) y realiza validaciones en cada capa del entorno antes de que un atacante lo haga por su cuenta. La ventana de exposición se reduce cuando el calendario de parches se ejecuta cuanto antes.

Fuente: https://www.bleepingcomputer.com/news/security/vmware-fixes-three-critical-flaws-allowing-auth-bypass-vm-escapes/