Broadcom випустила критичні оновлення безпеки для усунення кількох небезпечних вразливостей в екосистемі VMware. Виявлені проблеми безпеки стосуються VMware ESXi, vCenter Server, Workstation та Fusion. Серед оприлюднених багів три мають статус критичних, а найнебезпечнішою є уразливість з ідентифікатором CVE-2026-59309. Вона отримала максимальну оцінку 9.8 бала за шкалою CVSS і дозволяє зловмисникам повністю обходити автентифікацію на сервері управління vCenter Server.

Технічна суть CVE-2026-59309 полягає у можливості обходу механізмів перевірки автентичності користувача. Зловмисник, який має мережевий доступ до цільового екземпляра vCenter Server через мережу, може експлуатувати цю вразливість без наявності будь-яких облікових даних. Успішна експлуатація дає атакуючому повні права адміністратора в консолі управління vCenter Server. Оскільки vCenter Server є центральним вузлом управління всією віртуальною інфраструктурою підприємства (включаючи хости ESXi, кластери, віртуальні мережі та сховища даних), отримання адміністративного доступу до нього фактично означає повний контроль над усіма віртуальними машинами в організації.

Окрім вразливості обходу автентифікації, Broadcom також виправила критичні помилки в гіпервізорах для настільних ПК та серверів — VMware Workstation, Fusion та ESXi. Ці проблеми дозволяють реалізувати атаку класу VM Escape (втеча з віртуальної машини). Завдяки їм зловмисник, який вже має права адміністратора або root-доступ всередині гостьової операційної системи (віртуальної машини), може вийти за межі ізольованого контейнера віртуалізації та виконати довільний код безпосередньо на хостовій системі гіпервізора. Це становить величезну загрозу для хмарних провайдерів, середовищ спільної оренди (multi-tenant) та робочих станцій розробників або аналітиків шкідливого ПЗ.

vCenter Server є однією з найбільш пріоритетних цілей для APT-угруповань та операторів програм-вимагачів (ransomware). Зазвичай інтерфейси управління намагаються ізолювати від зовнішнього світу, проте атакуючі часто використовують початковий компромат робочих станцій користувачів або інших серверів для горизонтального переміщення (lateral movement) всередині корпоративної мережі. Щойно вони отримують доступ до сегмента з vCenter Server, наявність таких вразливостей, як CVE-2026-59309, дозволяє миттєво захопити всю інфраструктуру, зашифрувати віртуальні диски VM та висунути вимоги щодо викупу.

Компанія Broadcom оперативно випустила виправлення для всіх вразливих продуктів. Системним адміністраторам наполегливо рекомендується негайно спланувати та провести оновлення систем управління віртуалізацією. Якщо швидке встановлення патчів неможливе через складні процеси узгодження або вимоги до безперервності бізнесу, необхідно впровадити жорсткі компенсуючі заходи контролю на рівні мережевої безпеки.

Що це означає на практиці

  • Негайне оновлення vCenter Server та ESXi. Заплануйте позачергове вікно обслуговування для оновлення VMware vCenter Server та хостів ESXi до виправлених версій. Пріоритет слід надати саме оновленню vCenter Server, оскільки вразливість CVE-2026-59309 має найвищий рівень критичності, не потребує автентифікації та може бути легко експлуатована віддалено.
  • Жорстка ізоляція інтерфейсів управління. На рівні корпоративних мережевих екранів закрийте доступ до портів управління vCenter Server та інтерфейсів ESXi з будь-яких загальних підмереж та користувацьких сегментів. Доступ до управління віртуальною інфраструктурою має бути дозволений виключно з виділеного ізольованого сегмента адміністрування (Management VLAN / Out-of-Band) та лише через захищений VPN-канал із обов'язковим використанням багатофакторної автентифікації (MFA).
  • Аудит активних сесій та облікових записів. Оскільки вразливість CVE-2026-59309 дозволяє обходити автентифікацію, існує ризик того, що зловмисники вже могли проникнути в систему. Проведіть детальний аудит поточних активних сесій у vCenter, перевірте списки адміністраторів, історію створення локальних користувачів та інтеграції з каталогами Active Directory або LDAP на предмет несанкціонованих змін чи появи нових облікових записів.
  • Ретроспективний аналіз системних журналів. Перевірте логи vCenter Server (зокрема, журнали аудиту безпеки та автентифікації vpxd-profiler.log та audit.log) на наявність спроб доступу до API чи адміністративного вебінтерфейсу без успішної попередньої процедури авторизації або з нетипових для адміністраторів IP-адрес.
  • Оновлення клієнтських гіпервізорів. Якщо ваші спеціалісти з кібербезпеки, тестувальники чи системні адміністратори використовують локальні версії VMware Workstation або VMware Fusion для тестування сумнівного програмного забезпечення чи аналізу шкідливого коду, переконайтеся, що ці продукти оновлені до останніх версій. Це унеможливить вихід шкідливого ПЗ за межі віртуальної машини на хостову ОС через вразливості VM Escape.