Tres fallos críticos en VMware permiten omisión de autenticación, ejecución de código y escape de máquina virtual

Broadcom ha lanzado actualizaciones de seguridad para abordar múltiples fallos en VMware ESX, vCenter, Workstation y Fusion, tres de los cuales han sido clasificados como críticos.

Vulnerabilidades críticas

El primer fallo crítico es CVE-2026-59309 (CVSS 9.8), descrito como una omisión de autenticación en VMware vCenter. Broadcom indica que un atacante con acceso de red a vCenter podría explotarlo para eludir la autenticación y obtener acceso no autorizado al sistema.

El segundo fallo crítico, CVE-2026-59310 (CVSS 9.8), es una vulnerabilidad de directory-traversal en vCenter que permite a un atacante con acceso de red ejecutar código arbitrario.

Las versiones corregidas incluyen: VMware Cloud Foundation y vSphere Foundation 9.1.x.x (fijado en 9.1.0.0300), 9.0.x.x (fijado en 9.0.2.0100), vCenter 8.0 (fijado en 8.0 U3k) y Cloud Foundation 5.x (parche asíncrono a 8.0 U3k).

Además, se corrigió CVE-2026-47876 (CVSS 9.3), una vulnerabilidad de escritura fuera de límites en el adaptador de red virtual VMXNET3 de VMware ESX. Un atacante con privilegios administrativos locales dentro de una máquina virtual puede explotarla para ejecutar código en el host, lo que constituye un escape de máquina virtual.

Otras vulnerabilidades parcheadas

También se parchearon CVE-2026-41703 (CVSS 7.6, desbordamiento de lectura en ESX que puede llevar a divulgación de información o denegación de servicio) y CVE-2026-41709 (CVSS 2.7, registro insuficiente en ESX). Broadcom afirmó que no hay evidencia de explotación activa de ninguna de estas vulnerabilidades.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *