Broadcom lanzó parches de emergencia para cinco vulnerabilidades de VMware, incluidas fallas críticas que permiten evadir la autenticación de vCenter y ejecutar código en hosts ESXi.
***
- Dos vulnerabilidades de vCenter, con CVSS de 9,8, pueden explotarse de forma remota sin autenticación.
- Una falla en el adaptador VMXNET3 permite a un usuario con privilegios administrativos dentro de una VM ejecutar código en el host ESXi.
- Broadcom no reporta explotación activa ni ofrece soluciones alternativas, por lo que recomienda instalar las actualizaciones de inmediato.
Broadcom publicó actualizaciones de seguridad de emergencia para cinco vulnerabilidades que afectan productos de VMware utilizados en centros de datos y entornos empresariales. El aviso del 29 de julio, identificado como VMSA-2026-0006, incluye fallas en vCenter, ESX, ESXi, Workstation, Fusion, Cloud Foundation, vSphere Foundation y varios productos de VMware Telco.
Dos de los problemas recibieron una puntuación CVSS de 9,8 y pueden explotarse de forma remota sin que el atacante presente credenciales válidas. Otro defecto crítico alcanza una puntuación de 9,3 y puede romper el aislamiento entre una máquina virtual y el host ESXi que la ejecuta.
Broadcom indicó que no tiene información sobre explotación de estas vulnerabilidades en la naturaleza. Sin embargo, clasificó las actualizaciones como un cambio de emergencia y señaló que las organizaciones deben actuar de inmediato.
Dos fallas críticas exponen el control de vCenter
La primera vulnerabilidad crítica es CVE-2026-59309, un fallo de bypass de autenticación en el Servicio de Directorio de VMware. Su puntuación CVSS de 9,8 refleja el riesgo de un ataque remoto que no requiere autenticación previa.
Un atacante que tenga acceso a la red de vCenter podría aprovechar el defecto para evadir la autenticación y obtener acceso no autorizado al sistema de gestión. El aviso afecta a los entornos sin importar si utilizan Modo Enlazado Mejorado, Autenticación de Windows Integrada o integración con Active Directory.
El acceso a vCenter resulta especialmente sensible porque la plataforma ofrece control centralizado sobre los entornos de VMware. Una intrusión podría exponer funciones administrativas, configuraciones de infraestructura, inventarios de máquinas virtuales, credenciales y otros datos de gestión.
La segunda falla crítica es CVE-2026-59310, localizada en el servidor Syslog de vCenter. El problema consiste en un recorrido de directorio que puede permitir a un atacante remoto y no autenticado ejecutar código arbitrario.
La combinación de acceso remoto, ausencia de autenticación y ejecución de código eleva la prioridad de ambas correcciones. Broadcom confirmó en una guía de seguridad suplementaria que los atacantes no necesitan obtener primero credenciales válidas para explotar estos dos defectos.
Las versiones corregidas de vCenter son VMware vCenter 9.1.0.0300, VMware vCenter 9.0.2.0100 y VMware vCenter 8.0 Update 3k. La compañía también permite instalar una versión acumulativa más reciente como alternativa a esas compilaciones específicas.
El fallo VMXNET3 amenaza el aislamiento de ESXi
La vulnerabilidad más grave relacionada con ESXi es CVE-2026-47876, una escritura fuera de los límites en el adaptador de red virtual VMXNET3. El defecto tiene una puntuación CVSS de 9,3 y está clasificado como un posible escape de máquina virtual.
Para aprovecharlo, el atacante debe contar con privilegios administrativos locales dentro de una máquina virtual. Desde ese entorno, podría ejecutar código en el host ESXi subyacente y cruzar el límite de seguridad que separa al sistema invitado del hipervisor.
Solo las máquinas virtuales configuradas con un adaptador de red virtual VMXNET3 están expuestas a este problema específico. Las máquinas que usan otros adaptadores virtuales no resultan vulnerables a esta falla concreta.
Broadcom no recomienda migrar de forma permanente a adaptadores más antiguos y no paravirtualizados, como e1000, para mitigar el riesgo. Esos dispositivos han tenido sus propias vulnerabilidades y ofrecen un rendimiento inferior.
La recomendación principal consiste en actualizar ESXi en lugar de sustituir el adaptador de red como medida de largo plazo. La falla se encuentra en el lado de ESXi del canal de comunicación, por lo que VMware Tools no necesita una actualización específica para corregir CVE-2026-47876.
Las versiones corregidas incluyen ESXi 9.1.0.0200, con compilación 25557999; ESXi 9.0.2.0100, con compilación 25595025; y ESXi 8.0 Update 3k, con compilación 25595708.
La actualización de ESXi normalmente requiere reiniciar el host. En entornos agrupados, los administradores pueden utilizar vMotion para trasladar las cargas de trabajo y ejecutar reinicios progresivos de los hosts.
Otros defectos afectan información, disponibilidad y registros
VMSA-2026-0006 también corrige CVE-2026-41703, una lectura fuera de los límites que afecta a ESX, Workstation y Fusion. Un atacante con privilegios para desplegar máquinas virtuales podría aprovecharla para divulgar información o provocar una denegación de servicio.
En el proceso del host ESXi, el impacto más probable de CVE-2026-41703 es una condición de denegación de servicio. El problema podría afectar la disponibilidad del proceso encargado de ejecutar o administrar las cargas virtualizadas.
En VMware Workstation y Fusion, el impacto se limita a la divulgación de información. Los usuarios de Workstation 25H2 y Fusion 25H2 deben actualizar a Workstation o Fusion 26H1.
La quinta vulnerabilidad es CVE-2026-41709, un problema de registro insuficiente en ESX considerado de baja severidad. Un administrador malicioso podría realizar determinadas operaciones sin que esas acciones quedaran registradas.
La ausencia de registros puede reducir la visibilidad durante la supervisión de seguridad y complicar las investigaciones forenses. Aunque el defecto no tiene la misma gravedad que los fallos de vCenter, puede afectar la capacidad de reconstruir actividades sospechosas dentro del entorno.
Broadcom señaló que no existen soluciones alternativas para ninguna de las cinco vulnerabilidades. La segmentación de red, las restricciones sobre las interfaces de gestión y otros controles defensivos pueden reducir la exposición, pero no sustituyen la instalación de los parches.
La actualización exige revisar versiones y compilaciones
El aviso alcanza las versiones compatibles publicadas antes de las compilaciones corregidas. Las organizaciones deben identificar las instalaciones afectadas de vCenter, ESX, ESXi, Workstation, Fusion y las plataformas relacionadas antes de iniciar el proceso de actualización.
Broadcom advirtió que las organizaciones que utilizan versiones de VMware fuera de soporte deben asumir que son vulnerables. La ausencia de una versión no compatible en la matriz principal de respuesta no significa que esa instalación sea segura.
VMware vSphere 7 llegó al final del soporte general el 2 de octubre de 2025. Broadcom indicó que podrían proporcionarse parches para esas versiones a través del portal de soporte en una fecha posterior.
Los administradores no deberían esperar a que aparezcan señales de explotación para corregir los sistemas. La infraestructura de VMware representa un objetivo de alto valor porque el compromiso de un hipervisor o de un servidor centralizado puede abrir el acceso a numerosas cargas de trabajo.
La actualización de vCenter interrumpe brevemente el acceso al cliente vSphere y a otras interfaces de gestión. Broadcom afirmó que las cargas de trabajo de máquinas virtuales y contenedores continuarán operando mientras se actualiza vCenter.
En el caso de ESXi, los equipos deben planificar el reinicio del host y verificar la compatibilidad de las cargas antes de aplicar el parche. Broadcom indicó que Live Patch también podría estar disponible para versiones y configuraciones compatibles.
Después de la actualización, los equipos de seguridad deben comprobar que cada host informe los números de compilación esperados. También conviene restringir las interfaces de gestión a redes confiables y mantener un inventario actualizado de los componentes desplegados.
La compañía dijo que no ha observado explotación activa de las fallas. Aun así, la combinación de acceso sin autenticación en vCenter y un posible escape desde VMXNET3 justifica una respuesta prioritaria en cualquier organización que dependa de VMware.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Regulación
Google expandirá su tecnología de verificación de edad a Android en todo el mundo
Empresas
UMC eleva su capex para 2026 ante el auge de la demanda de IA
IA
OpenAI mejora GPT Transcribe, pero sigue detrás de ElevenLabs, Google y Mistral
Estados Unidos