Broadcom lança patch crítico para VMware e alerta para falhas de bypass de autenticação e fuga de VM

Broadcom lança patch crítico para VMware e alerta para falhas de bypass de autenticação e fuga de VM

A Broadcom publicou um alerta de segurança emergencial, registrado como VMSA-2026-0006, cobrindo vulnerabilidades de alta gravidade que afetam os principais produtos do ecossistema VMware, incluindo vCenter, ESX, Workstation e Fusion. As falhas mais graves atingem pontuação 9.8 na escala CVSSv3 e permitem desde o acesso não autorizado ao vCenter até a execução de código no servidor físico a partir de uma máquina virtual.

A ausência de soluções paliativas (workarounds) coloca o boletim como prioridade máxima para equipes de infraestrutura e segurança. A recomendação da fabricante é que a aplicação dos pacotes de correção ocorra o quanto antes, respeitando os cuidados operacionais de compatibilidade de cada ambiente.

Falhas no vCenter e fuga de hipervisor no ESX

Imagem com logomarca da vmware

O boletim engloba cinco vulnerabilidades distintas. As duas mais severas afetam diretamente o vCenter. A primeira delas, identificada como CVE-2026-59309, é um bypass de autenticação no VMware Directory Service. Um atacante com acesso de rede ao vCenter pode explorar a brecha para burlar os controles de acesso e obter controle indevido sobre o sistema.

A segunda falha de severidade máxima é a CVE-2026-59310, um problema de travessia de diretório (directory traversal) no servidor de Syslog do vCenter. Combinada com o acesso de rede, a vulnerabilidade possibilita a execução remota de código arbitrário.

No lado dos hipervisores, a grande preocupação envolve a CVE-2026-47876 (CVSS 9.3), uma falha de escrita fora dos limites no adaptador de rede virtual VMXNET3 do ESX. Esse problema configura um cenário clássico de fuga de máquina virtual (VM escape): um invasor com privilégios administrativos dentro do sistema operacional convidado pode executar código malicioso diretamente no host hipervisor. Adaptações que utilizam outros tipos de placas virtuais não são vulneráveis a esse bug específico.

O pacote de correções inclui ainda duas falhas de menor impacto: a CVE-2026-41703 (leitura fora dos limites que pode causar negação de serviço ou vazamento de dados no ESX, Workstation e Fusion) e a CVE-2026-41709 (registro insuficiente de logs no ESX, que permite a um administrador realizar certas operações sem que fiquem gravadas nos relatórios do sistema).

Ausência de mitigações e riscos ao alterar hardware virtual

A Broadcom informou oficialmente que não existem contornos temporários para neutralizar as ameaças. A única forma de eliminar a exposição aos riscos é a instalação dos pacotes de correção listados na matriz de resposta do boletim.

A documentação técnica alerta explicitamente contra a tentativa de substituir placas de rede VMXNET3 por interfaces emuladas como e1000 na tentativa de conter a CVE-2026-47876. Além de drivers legados possuírem seu próprio histórico de falhas de segurança, a troca elimina otimizaciones de paravirtualização que chegam a responder por até 40% de ganho de desempenho em operações de E/S. A orientação oficial é manter a configuração de hardware e atualizar o ESX.

Restrição de upgrade e estratégia de aplicação

Administradores de sistemas precisam observar alguns detalhes operacionais antes de iniciar o processo de atualização. A aplicação dos patches lançados para vSphere 8.0 e 9.0 cria uma restrição temporária conhecida como erro de upgrade “back in time” caso a organização planeje migrar em breve para versões do VMware Cloud Foundation (VCF) 9.x. Essa limitação ocorre devido ao número de build do patch ser superior ao do instalador do VCF, sendo corrigida apenas em lançamentos futuros da plataforma.

Em relação à sequência de manutenção, não é estritamente obrigatório atualizar o vCenter antes dos hosts ESX, desde que a interoperabilidade entre as versões escolhidas seja confirmada na matriz oficial do fabricante. Isso permite que equipes utilizem o recurso de Live Patch no ESX para corrigir os hipervisores de forma ágil enquanto agendam a janela de reinicialização do vCenter, já que as atualizações do vCenter presentes neste comunicado não possuem suporte à tecnologia Quick Patch.

Para ambientes com contratos de licenças perpétuas expirados, a Broadcom reforça que as correções para alertas de segurança classificados como críticos continuam disponíveis para download no portal de suporte, mediante cadastro gratuito de conta.