Advisory crítico VMSA-2026-0006.1 de Broadcom: múltiples vulnerabilidades en plataformas VMware permiten bypass de autenticación y ejecución de código

Broadcom publicó el aviso de seguridad crítico VMSA-2026-0006 el 29 de julio de 2026, actualizado a VMSA-2026-0006.1 el 3 de agosto de 2026 (con la incorporación de los parches express 8.0 U2f para vCenter y ESXi). El aviso corrige cinco vulnerabilidades en las plataformas de virtualización VMware: vCenter Server, ESXi, Workstation y Fusion, componentes que forman parte de VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform y Telco Cloud Infrastructure.

Los fallos abarcan desde bypass de autenticación y directory traversal en vCenter (ambos CVSSv3 9.8, explotables por atacantes no autenticados con acceso de red) hasta ejecución de código a nivel de host ESXi y registro de auditoría insuficiente, con CVSSv3 entre 2.7 y 9.8. Broadcom indica que no existen workarounds para ninguno de los cinco CVE: la única remediación son los parches del proveedor. Comprometer vCenter otorga control total sobre la infraestructura virtual y las cargas de trabajo, sirviendo de punto de pivote para movimiento lateral en el datacenter.

Nota: Los parches de Broadcom son acumulativos: aplicar el build corregido más reciente para una versión cubre los cinco CVE del aviso. No es necesario aplicar builds diferentes por cada CVE.

Impacto

  • Bypass completo de la autenticación de vCenter y acceso no autorizado al plano de gestión (CVE-2026-59309).
  • Ejecución de código arbitrario en vCenter mediante directory traversal (CVE-2026-59310).
  • Escape de máquina virtual y ejecución de código en el host ESXi desde una VM comprometida (CVE-2026-47876).
  • Divulgación de información y probable denegación de servicio del proceso host (CVE-2026-41703).
  • Operaciones administrativas sin registro de auditoría, reduciendo la trazabilidad (CVE-2026-41709).
  • Uso de un vCenter o host comprometido como base para movimiento lateral en todo el datacenter.

CVE y severidad

CVE Componente / Producto Tipo de vulnerabilidad CVSSv3 Severidad Impacto clave Vector de ataque / Requisitos
CVE-2026-59309 VMware vCenter (Directory Service) Bypass de autenticación 9.8 Crítica Acceso no autorizado al plano de gestión y control total de la infraestructura virtual Acceso de red a vCenter; sin autenticación previa
CVE-2026-59310 VMware vCenter (Syslog server) Directory traversal → ejecución de código arbitrario 9.8 Crítica Compromiso total de vCenter; base para movimiento lateral Acceso de red a vCenter; capacidad de alcanzar el servicio Syslog. Sin workarounds: solo parche
CVE-2026-47876 VMware ESXi (adaptador de red virtual VMXNET3) Escritura fuera de límites (out-of-bounds write) → ejecución de código en el host 9.3 Crítica Escape de máquina virtual y toma de control del host ESX Privilegios administrativos locales dentro de una VM que usa el adaptador VMXNET3
CVE-2026-41703 ESXi, Workstation, Fusion Lectura fuera de límites (out-of-bounds read) 7.6 (ESXi) / 2.7 (WS/Fusion) Importante / Baja Divulgación de información y probable DoS del proceso host en ESXi; en Workstation/Fusion, solo divulgación de información Privilegios de despliegue de VM en ESXi; explotación local en Workstation/Fusion
CVE-2026-41709 VMware ESXi Registro de auditoría insuficiente (insufficient logging) 2.7 Baja Operaciones administrativas sin registro de auditoría Administrador malicioso o comprometido en ESXi

Productos afectados

Producto Componente Versiones afectadas
VMware Cloud Foundation / vSphere Foundation vCenter, ESX 9.1.x.x y 9.0.x.x
VMware vCenter Server (standalone) / VMware ESX (standalone) N/A 8.0
VMware Cloud Foundation vCenter, ESXi 5.x
VMware Workstation / VMware Fusion N/A 25H2
VMware Telco Cloud Platform vCenter, ESXi vCenter: 3.0, 4.x, 5.0.x, 5.1.x — ESX: 5.0.x, 5.1.x
VMware Telco Cloud Infrastructure vCenter 3.0

Nota de Broadcom: Los productos que superaron su fin de soporte general (End of General Support) no se evalúan en el aviso; las versiones inferiores no listadas deben asumirse como afectadas. vSphere 7 alcanzó fin de soporte el 2 de octubre de 2025 (requiere contrato de soporte extendido para parches).

Solución

Aplicar los parches correspondientes según la matriz de respuesta del aviso VMSA-2026-0006.1. Los parches son acumulativos (un build cubre los cinco CVE). A modo de referencia rápida de las versiones corregidas principales:

  • vCenter: 9.1.0.0300, 9.0.2.0100, 8.0 U3k (o 8.0 U2f como parche express).
  • ESXi: ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708 (o ESXi80U2f-25626445 como parche express).
  • Workstation y Fusion: actualizar de 25H2 a 26H1.
  • Cloud Foundation 5.x: parcheo asíncrono según la guía KB88287.
  • Telco Cloud Platform / Infrastructure: actualizaciones específicas según KB449886.

El detalle completo por producto, componente, versión y build corregido (incluidos los builds específicos para CVE-2026-41703 y CVE-2026-41709) se encuentra en la matriz de respuesta oficial del proveedor, que es la fuente autoritativa: VMSA-2026-0006.1 en el portal de soporte de Broadcom.

Recomendaciones

  • Tratar la remediación como un cambio de emergencia, no como mantenimiento programado, priorizando las dos vulnerabilidades críticas de vCenter (no autenticadas).
  • Parchear sin demora los hosts ESX con adaptadores VMXNET3. No confíe en cambiar el adaptador VMXNET3 como mitigación general: Broadcom recomienda actualizar ESXi.
  • Auditar la exposición de red de vCenter: nunca debe ser accesible desde Internet; el tráfico de gestión debe ir tras una VPN o en una VLAN de administración dedicada con reglas de firewall que restrinjan el acceso a IPs administrativas conocidas.
  • Para ESXi, las actualizaciones se publican en el depósito online y están disponibles vía vSphere Lifecycle Manager; si no aparecen, ejecutar una sincronización del depósito (depot sync) en vCenter.
  • La actualización de ESX requiere reinicio del host: usar vMotion o un proceso de reinicio en rolling donde sea posible.
  • Para Cloud Foundation 5.x y Telco Cloud, seguir las instrucciones de parcheo asíncrono o específicas del producto (KB88287 / KB449886).
  • Tras aplicar los parches de CVE-2026-41709, revisar las políticas de logging y los flujos de auditoría para restaurar la visibilidad de las operaciones administrativas.

Referencias