Vulnerabilidades críticas en VMware
Broadcom ha lanzado actualizaciones de seguridad para abordar cinco vulnerabilidades en VMware vCenter, ESX, Workstation y Fusion, entre las que se incluyen tres fallos críticos que permiten a los atacantes evadir la autenticación, ejecutar código arbitrario o escapar de una máquina virtual al host. Las vulnerabilidades también afectan a productos que incorporan vCenter o ESX, como VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform y VMware Telco Cloud Infrastructure.
Broadcom advierte que las organizaciones que ejecuten versiones anteriores a las listadas como corregidas en su aviso deben asumir que son vulnerables y tomar medidas inmediatas. Las cinco vulnerabilidades se resumen a continuación:
- CVE-2026-59309: Vulnerabilidad crítica de evasión de autenticación en VMware Directory Service. Un atacante no autenticado con acceso de red a vCenter puede explotar el fallo para evadir la autenticación y obtener acceso no autorizado al sistema.
- CVE-2026-59310: Vulnerabilidad crítica de traversal de directorios en el servidor Syslog de vCenter que permite a un atacante no autenticado con acceso de red ejecutar código arbitrario.
- CVE-2026-47876: Vulnerabilidad crítica de escritura fuera de límites en el adaptador de red virtual VMXNET3. Un atacante con privilegios administrativos locales dentro de una máquina virtual que use VMXNET3 puede explotar el fallo para ejecutar código en el host ESX, resultando en un escape de la máquina virtual. Las máquinas virtuales que usan otros adaptadores de red virtual no se ven afectadas.
- CVE-2026-41703: Vulnerabilidad de lectura fuera de límites en ESX, Workstation y Fusion. Un atacante con privilegios de despliegue de máquinas virtuales podría explotarla para divulgar información o causar una condición de denegación de servicio en el proceso del host. En Workstation y Fusion, el impacto se limita a la divulgación de información.
- CVE-2026-41709: Vulnerabilidad de registro insuficiente que permite a un administrador malintencionado de ESX realizar ciertas operaciones sin que queden registradas.
Gravedad y puntuaciones CVSS
Las tres vulnerabilidades críticas son los dos fallos de vCenter, CVE-2026-59309 y CVE-2026-59310, con puntuaciones CVSS de 9.8, y el fallo de escape VMXNET3, CVE-2026-47876, con una puntuación de 9.3. Las restantes son menos graves: CVE-2026-41703 está clasificada como Importante con una puntuación de 7.6 en ESX; en Workstation y Fusion su impacto se limita a divulgación de información y se califica como Baja con 2.7. CVE-2026-41709 también se considera Baja con 2.7.
Versiones afectadas y actualizaciones
Las vulnerabilidades de vCenter se corrigen en las versiones 9.1.0.0300, 9.0.2.0100 y 8.0 Update 3k, mientras que los fallos de ESX se abordan en ESXi 9.1.0.0200, ESXi 9.0.2.0100 y ESXi 8.0 Update 3k. Los usuarios de VMware Workstation y Fusion que ejecuten la versión 25H2 deben actualizar a 26H1 para abordar CVE-2026-41703. VMware Cloud Foundation 5.x y los productos telco afectados tienen instrucciones de parcheo separadas en el aviso de Broadcom.
Recomendaciones de parcheo
No hay soluciones alternativas para estas vulnerabilidades, y Broadcom desaconseja cambiar las máquinas virtuales del adaptador VMXNET3, ya que otros adaptadores de red virtual también han tenido fallos de seguridad y podrían reducir el rendimiento. Broadcom trata estas actualizaciones como correcciones de emergencia, instando a los administradores a instalarlas lo antes posible. 'Estos problemas califican bajo metodologías ITIL como un cambio de emergencia, lo que requiere una acción rápida de su organización', advirtió Broadcom en un FAQ complementario.
Sin embargo, puede haber algún impacto en los servicios mientras se actualizan. Broadcom dice que parchear vCenter interrumpe temporalmente el acceso al cliente vSphere y otras interfaces de gestión, pero las máquinas virtuales y los contenedores en ejecución seguirán funcionando. Las actualizaciones de VMware ESX requieren reiniciar el servidor, por lo que Broadcom recomienda usar vMotion para mover máquinas virtuales a otros hosts mientras los clústeres se actualizan con un reinicio continuo. Las máquinas virtuales que no puedan migrarse deben apagarse durante el reinicio. Los entornos compatibles también pueden usar ESX Live Patch para reducir la interrupción, aunque las actualizaciones de vCenter no son elegibles para Quick Patch.
Broadcom también advierte que puede haber un problema de compatibilidad al actualizar VMware Cloud Foundation con los nuevos parches. 'Sí. Se produce una restricción de 'retroceso en el tiempo' cuando un parche actualiza una rama de producto que tiene un número de compilación más reciente que el objetivo de una actualización planificada', explica el FAQ. 'Las actualizaciones de vSphere 8.0 y 9.0 en este aviso bloquean las actualizaciones a VMware Cloud Foundation 9.x, que informan de un error de 'retroceso en el tiempo'.' La compañía dice que la compatibilidad de actualización se restaurará en versiones posteriores.
Amenazas y contexto
Broadcom afirma que no hay indicios de que estas vulnerabilidades se estén explotando activamente. Sin embargo, los servidores VMware son frecuentemente objetivo de ataques porque comprometer vCenter o ESXi puede proporcionar acceso a grandes partes de los servidores de una organización y a los datos almacenados en ellos. Durante bastante tiempo, muchas bandas de ransomware han creado cifradores dedicados que apuntan específicamente a máquinas virtuales VMware, ya que se han vuelto comunes en entornos empresariales. En diciembre de 2025, CISA advirtió que actores de amenazas chinos estaban comprometiendo servidores VMware vSphere para desplegar malware BrickStorm, crear máquinas virtuales ocultas y robar instantáneas clonadas de máquinas virtuales para el robo de credenciales. CrowdStrike también ha observado atacantes usando el shell de ESXi para crear máquinas virtuales fantasma no registradas que no aparecen en las consolas web de ESXi o vCenter, una técnica de persistencia que la compañía rastrea como VirtualGHOST. Aunque Broadcom no ha observado explotación de las vulnerabilidades recién parcheadas, los administradores deberían aplicar las actualizaciones lo antes posible.


















Deja una respuesta