
Broadcom publicó el aviso de seguridad crítico VMSA-2026-0006 el 29 de julio de 2026, actualizado a VMSA-2026-0006.1 el 3 de agosto de 2026 (con la incorporación de los parches express 8.0 U2f para vCenter y ESXi). El aviso corrige cinco vulnerabilidades en las plataformas de virtualización VMware: vCenter Server, ESXi, Workstation y Fusion, componentes que forman parte de VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform y Telco Cloud Infrastructure.
Los fallos abarcan desde bypass de autenticación y directory traversal en vCenter (ambos CVSSv3 9.8, explotables por atacantes no autenticados con acceso de red) hasta ejecución de código a nivel de host ESXi y registro de auditoría insuficiente, con CVSSv3 entre 2.7 y 9.8. Broadcom indica que no existen workarounds para ninguno de los cinco CVE: la única remediación son los parches del proveedor. Comprometer vCenter otorga control total sobre la infraestructura virtual y las cargas de trabajo, sirviendo de punto de pivote para movimiento lateral en el datacenter.
Nota: Los parches de Broadcom son acumulativos: aplicar el build corregido más reciente para una versión cubre los cinco CVE del aviso. No es necesario aplicar builds diferentes por cada CVE.
Impacto
- Bypass completo de la autenticación de vCenter y acceso no autorizado al plano de gestión (CVE-2026-59309).
- Ejecución de código arbitrario en vCenter mediante directory traversal (CVE-2026-59310).
- Escape de máquina virtual y ejecución de código en el host ESXi desde una VM comprometida (CVE-2026-47876).
- Divulgación de información y probable denegación de servicio del proceso host (CVE-2026-41703).
- Operaciones administrativas sin registro de auditoría, reduciendo la trazabilidad (CVE-2026-41709).
- Uso de un vCenter o host comprometido como base para movimiento lateral en todo el datacenter.
CVE y severidad
| CVE | Componente / Producto | Tipo de vulnerabilidad | CVSSv3 | Severidad | Impacto clave | Vector de ataque / Requisitos |
|---|---|---|---|---|---|---|
| CVE-2026-59309 | VMware vCenter (Directory Service) | Bypass de autenticación | 9.8 | Crítica | Acceso no autorizado al plano de gestión y control total de la infraestructura virtual | Acceso de red a vCenter; sin autenticación previa |
| CVE-2026-59310 | VMware vCenter (Syslog server) | Directory traversal → ejecución de código arbitrario | 9.8 | Crítica | Compromiso total de vCenter; base para movimiento lateral | Acceso de red a vCenter; capacidad de alcanzar el servicio Syslog. Sin workarounds: solo parche |
| CVE-2026-47876 | VMware ESXi (adaptador de red virtual VMXNET3) | Escritura fuera de límites (out-of-bounds write) → ejecución de código en el host | 9.3 | Crítica | Escape de máquina virtual y toma de control del host ESX | Privilegios administrativos locales dentro de una VM que usa el adaptador VMXNET3 |
| CVE-2026-41703 | ESXi, Workstation, Fusion | Lectura fuera de límites (out-of-bounds read) | 7.6 (ESXi) / 2.7 (WS/Fusion) | Importante / Baja | Divulgación de información y probable DoS del proceso host en ESXi; en Workstation/Fusion, solo divulgación de información | Privilegios de despliegue de VM en ESXi; explotación local en Workstation/Fusion |
| CVE-2026-41709 | VMware ESXi | Registro de auditoría insuficiente (insufficient logging) | 2.7 | Baja | Operaciones administrativas sin registro de auditoría | Administrador malicioso o comprometido en ESXi |
Productos afectados
| Producto | Componente | Versiones afectadas |
|---|---|---|
| VMware Cloud Foundation / vSphere Foundation | vCenter, ESX | 9.1.x.x y 9.0.x.x |
| VMware vCenter Server (standalone) / VMware ESX (standalone) | N/A | 8.0 |
| VMware Cloud Foundation | vCenter, ESXi | 5.x |
| VMware Workstation / VMware Fusion | N/A | 25H2 |
| VMware Telco Cloud Platform | vCenter, ESXi | vCenter: 3.0, 4.x, 5.0.x, 5.1.x — ESX: 5.0.x, 5.1.x |
| VMware Telco Cloud Infrastructure | vCenter | 3.0 |
Nota de Broadcom: Los productos que superaron su fin de soporte general (End of General Support) no se evalúan en el aviso; las versiones inferiores no listadas deben asumirse como afectadas. vSphere 7 alcanzó fin de soporte el 2 de octubre de 2025 (requiere contrato de soporte extendido para parches).
Solución
Aplicar los parches correspondientes según la matriz de respuesta del aviso VMSA-2026-0006.1. Los parches son acumulativos (un build cubre los cinco CVE). A modo de referencia rápida de las versiones corregidas principales:
- vCenter: 9.1.0.0300, 9.0.2.0100, 8.0 U3k (o 8.0 U2f como parche express).
- ESXi: ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708 (o ESXi80U2f-25626445 como parche express).
- Workstation y Fusion: actualizar de 25H2 a 26H1.
- Cloud Foundation 5.x: parcheo asíncrono según la guía KB88287.
- Telco Cloud Platform / Infrastructure: actualizaciones específicas según KB449886.
El detalle completo por producto, componente, versión y build corregido (incluidos los builds específicos para CVE-2026-41703 y CVE-2026-41709) se encuentra en la matriz de respuesta oficial del proveedor, que es la fuente autoritativa: VMSA-2026-0006.1 en el portal de soporte de Broadcom.
Recomendaciones
- Tratar la remediación como un cambio de emergencia, no como mantenimiento programado, priorizando las dos vulnerabilidades críticas de vCenter (no autenticadas).
- Parchear sin demora los hosts ESX con adaptadores VMXNET3. No confíe en cambiar el adaptador VMXNET3 como mitigación general: Broadcom recomienda actualizar ESXi.
- Auditar la exposición de red de vCenter: nunca debe ser accesible desde Internet; el tráfico de gestión debe ir tras una VPN o en una VLAN de administración dedicada con reglas de firewall que restrinjan el acceso a IPs administrativas conocidas.
- Para ESXi, las actualizaciones se publican en el depósito online y están disponibles vía vSphere Lifecycle Manager; si no aparecen, ejecutar una sincronización del depósito (depot sync) en vCenter.
- La actualización de ESX requiere reinicio del host: usar vMotion o un proceso de reinicio en rolling donde sea posible.
- Para Cloud Foundation 5.x y Telco Cloud, seguir las instrucciones de parcheo asíncrono o específicas del producto (KB88287 / KB449886).
- Tras aplicar los parches de CVE-2026-41709, revisar las políticas de logging y los flujos de auditoría para restaurar la visibilidad de las operaciones administrativas.
Referencias
- Critical VMware Flaws Allow Attackers to Bypass Authentication and Gain Access to the System – Cyber Security News
- VMSA-2026-0006.1: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709)
- NVD – CVE-2026-59309
- NVD – CVE-2026-59310
- NVD – CVE-2026-47876
- NVD – CVE-2026-41703
- NVD – CVE-2026-41709
- MITRE – CVE-2026-59309
- MITRE – CVE-2026-59310
- MITRE – CVE-2026-47876
- MITRE – CVE-2026-41703
- MITRE – CVE-2026-41709
