Broadcom heeft nieuwe beveiligingsupdates gepubliceerd voor meerdere VMware-producten, waaronder ESX, vCenter, Workstation en Fusion. In totaal gaat het om meerdere kwetsbaarheden, waarvan er drie als kritiek zijn geclassificeerd. De kern van het nieuws: VMware kritieke kwetsbaarheden die kunnen leiden tot ongeautoriseerde toegang, willekeurige code-uitvoering en zelfs een ontsnapping uit de virtuele machine.
Broadcom meldt dat er geen aanwijzingen zijn dat de problemen in het wild zijn misbruikt. Tegelijk geeft de leverancier aan dat er geen workarounds beschikbaar zijn en dat het om een emergency change gaat die onmiddellijke actie vereist.
Wat maakt deze VMware kritieke kwetsbaarheden zo urgent?
Kritieke kwetsbaarheden in virtualisatieplatformen vormen extra risico, omdat één succesvolle aanval kan doorwerken naar beheerlagen en hostsystemen. In dit geval raakt het vooral vCenter en ESX, de componenten die organisaties gebruiken om omgevingen te beheren en virtuele infrastructuur te laten draaien.
Omdat er geen mitigaties of alternatieven zijn genoemd, draait de aanpak praktisch gezien om: zo snel mogelijk patchen naar de versies die door Broadcom zijn vrijgegeven.
CVE-2026-59309: authenticatie bypass in vCenter
De eerste kritieke issue is CVE-2026-59309 (CVSS-score 9.8). Broadcom beschrijft dit als een authentication bypass in VMware vCenter. Een aanvaller met netwerktoegang tot vCenter kan volgens de leverancier de beveiligingscontrole omzeilen en daardoor ongeautoriseerde toegang krijgen.
Dit type fout is bijzonder gevaarlijk: wanneer authenticatie kan worden omzeild, is de drempel voor verdere acties veel lager dan bij kwetsbaarheden die eerst privileges of lokale toegang vereisen.
Waar wordt dit gerepareerd?
Broadcom geeft aan dat deze kwetsbaarheid is verholpen in de volgende versies:
- VMware Cloud Foundation en VMware vSphere Foundation 9.1.x.x (vastgezet in 9.1.0.0300)
- VMware Cloud Foundation en VMware vSphere Foundation 9.0.x.x (vastgezet in 9.0.2.0100)
- VMware vCenter 8.0 (vastgezet in 8.0 U3k)
- VMware Cloud Foundation 5.x (async patch naar 8.0 U3k)
CVE-2026-59310: directory traversal met code execution
De tweede kritieke kwetsbaarheid is CVE-2026-59310 (CVSS-score 9.8). Dit betreft een directory-traversal in vCenter. Broadcom stelt dat een aanvaller met netwerktoegang deze fout kan misbruiken om willekeurige code uit te voeren.
Directory-traversal houdt doorgaans verband met het manipuleren van padverwijzingen, waardoor een aanvaller buiten beoogde mappen kan komen. In dit geval kan dat escaleren tot het uitvoeren van code—wat de ernst verder verhoogt.
Dezelfde patchlijn als bij CVE-2026-59309
De updates die Broadcom noemt om CVE-2026-59309 te fixen, zijn ook bedoeld om CVE-2026-59310 te verhelpen. Zie daarom de versielijst in de vorige sectie.
VMXNET3 in ESX: CVE-2026-47876 en VM-escape
Naast de vCenter-issues benoemt Broadcom ook een derde kritieke kwetsbaarheid: CVE-2026-47876 (CVSS-score 9.3). Deze fout zit in de VMXNET3 virtuele netwerkaart van VMware ESX. De leverancier beschrijft het als een out-of-bounds write probleem.
Concreet: een aanvaller met lokale adminrechten binnen een virtuele machine die de VMXNET3-adapter gebruikt, kan volgens Broadcom code op de ESX-host uitvoeren. Broadcom karakteriseert deze situatie expliciet als een virtual machine escape.
Welke versies zijn gepatcht?
Broadcom noemt de volgende fixes:
- VMware Cloud Foundation en VMware vSphere Foundation 9.1: ESXi-9.1.0.0200-25557999
- VMware Cloud Foundation en VMware vSphere Foundation 9.0: ESXi-9.0.2.0100-25595025
- VMware ESX ESXi80U3k: ESXi80U3k-25595708
Andere gepatchte kwetsbaarheden: informatielek en logging
Broadcom heeft daarnaast nog drie andere issues aangepakt, al zijn die niet allemaal met dezelfde urgentie geclassificeerd als “kritiek”. Wel spelen ze in dezelfde VMware-ecosystemen:
- CVE-2026-41703 (CVSS-score 7.6): een out-of-bounds read in VMware ESX. Met VM-deployprivileges kan dit leiden tot information disclosure of DoS. Op Workstation en Fusion is de impact beperkt tot informatieverlies.
- CVE-2026-41709 (CVSS-score 2.7): een onvoldoende logging probleem in VMware ESX waarmee een kwaadwillende beheerder bepaalde acties kan uitvoeren zonder dat dit (voldoende) wordt vastgelegd. Dit raakt vooral detectie en forensische mogelijkheden.
- Beide fixes worden door Broadcom genoemd voor VMware Cloud Foundation en diverse ESXi-/Workstation-/Fusion-versies (zoals gespecificeerd in de update-informatie).
Geen workarounds: zo pak je de situatie aan
Omdat Broadcom aangeeft dat er geen workarounds beschikbaar zijn, is de praktische vervolgstap direct: controleer welke VMware-onderdelen jullie gebruiken (vCenter, ESX/ESXi, Workstation, Fusion en eventuele Cloud Foundation) en ga na welke exacte versies nog binnen het risicogebied vallen.
Plan vervolgens een patchmoment volgens jullie change-proces. Let daarbij op dat de updates als emergency change zijn gekwalificeerd, dus snelheid en afstemming met operations en security zijn cruciaal.
Conclusie
De nieuwste Broadcom-updates onderstrepen hoe belangrijk onderhoud is voor virtualisatieplatformen. Met VMware kritieke kwetsbaarheden zoals authenticatie bypass en directory traversal met code execution in vCenter, én VM-escape via VMXNET3 in ESX, is er weinig speelruimte. Hoewel Broadcom geen misbruik in het wild meldt, vraagt de situatie om onmiddellijke patching naar de door hen genoemde versies.
Bron: https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html
