---
title: "Broadcom corrige dos fallos críticos en VMware vCenter que permiten tomar el control del servidor sin autenticación"
description: "Broadcom ha publicado una de las actualizaciones de seguridad más importantes del año para el ecosistema VMware. La compañía ha corregido cinco vulnerabilidades que afectan a VMware ESX, vCenter, Work..."
url: https://revistacloud.com/broadcom-corrige-dos-fallos-criticos-en-vmware-vcenter-que-permiten-tomar-el-control-del-servidor-sin-autenticacion/
date: 2026-07-30
modified: 2026-07-30
author: "Antonio"
image: https://revistacloud.com/wp-content/uploads/2025/03/vmware-seguridad-vulnerabilidad.jpg
categories: ["Noticias", "Seguridad"]
tags: ["vmware", "vulnerabilidad"]
type: post
lang: es
---

# Broadcom corrige dos fallos críticos en VMware vCenter que permiten tomar el control del servidor sin autenticación

Broadcom ha publicado una de las actualizaciones de seguridad más importantes del año para el ecosistema VMware. La compañía ha corregido **cinco vulnerabilidades** que afectan a **VMware ESX, vCenter, Workstation y Fusion**, entre ellas **dos fallos críticos con puntuación CVSS 9,8** que podrían permitir a un atacante remoto **saltarse la autenticación de vCenter o ejecutar código arbitrario**. No existen mitigaciones alternativas, por lo que Broadcom recomienda instalar los parches lo antes posible.

**Las claves de las vulnerabilidades de VMware en 30 segundos**

- Broadcom corrige cinco vulnerabilidades en vCenter, ESX, Workstation y Fusion.
- Dos fallos críticos (CVSS 9,8) permiten comprometer vCenter desde la red.
- No existen soluciones temporales: la única protección es instalar las actualizaciones.
- Una tercera vulnerabilidad crítica afecta a ESX y podría permitir escapar de una máquina virtual al host en determinadas condiciones.
- VMware Cloud Foundation y vSphere Foundation también reciben actualizaciones de seguridad.

Las vulnerabilidades han sido publicadas bajo el aviso **VMSA-2026-0006**, que afecta a prácticamente toda la gama de productos de virtualización de Broadcom. Aunque algunas de ellas requieren privilegios previos o afectan únicamente a escenarios concretos, las dos relacionadas con **vCenter** son las que más preocupan por su potencial impacto sobre la infraestructura de administración de entornos VMware.

## El mayor riesgo está en vCenter

La primera vulnerabilidad, **CVE-2026-59309**, afecta al **VMware Directory Service** e introduce un **bypass de autenticación**.

Según Broadcom, un atacante con acceso de red al servidor podría aprovechar este fallo para evitar el proceso normal de autenticación y obtener acceso no autorizado al sistema.

La compañía le asigna una puntuación **CVSS 9,8**, la máxima dentro de este boletín.

La segunda vulnerabilidad crítica, **CVE-2026-59310**, afecta al **servidor Syslog de vCenter**.

Se trata de una vulnerabilidad de **directory traversal** que podría permitir la **ejecución de código arbitrario** también con una puntuación **CVSS 9,8**.

En ambos casos Broadcom confirma que **no existen soluciones alternativas (workarounds)**.

La única medida recomendada consiste en instalar las versiones corregidas de vCenter.

Para las ramas actualmente soportadas, las versiones que incluyen las correcciones son:

- **vCenter 9.1.0.0300**
- **vCenter 9.0.2.0100**
- **vCenter 8.0 U3k**

Los clientes de **VMware Cloud Foundation 5.x** deberán aplicar el parche asíncrono correspondiente, mientras que las plataformas Telco Cloud disponen de actualizaciones específicas mediante la KB449886.

## Una vulnerabilidad en ESX puede permitir escapar de la máquina virtual

El tercer problema más relevante es **CVE-2026-47876**.

Afecta al adaptador de red virtual **VMXNET3**, ampliamente utilizado en máquinas virtuales VMware.

Broadcom describe una vulnerabilidad de escritura fuera de límites (*out-of-bounds write*) con una puntuación **CVSS 9,3**.

A diferencia de las vulnerabilidades de vCenter, este fallo **no puede explotarse remotamente desde Internet**.

El atacante necesita disponer previamente de **privilegios administrativos dentro de una máquina virtual** configurada con un adaptador **VMXNET3**.

Si se cumplen esas condiciones, podría llegar a ejecutar código sobre el **host ESX**, rompiendo el aislamiento entre la máquina virtual y el hipervisor.

Este tipo de vulnerabilidades son especialmente sensibles en proveedores cloud y entornos multiinquilino, donde la separación entre clientes depende precisamente del aislamiento que ofrece el hipervisor.

Las máquinas virtuales que utilizan otros adaptadores de red virtual no están afectadas por este problema.

Broadcom corrige la vulnerabilidad mediante:

- **ESXi 9.1.0.0200**
- **ESXi 9.0.2.0100**
- **ESXi 8.0 U3k**

## También hay correcciones para Workstation y Fusion

El boletín incluye además dos vulnerabilidades de menor gravedad.

La primera, **CVE-2026-41703**, corresponde a una lectura fuera de límites (*out-of-bounds read*).

En ESX puede provocar una **denegación de servicio** del proceso del host o revelar información bajo determinadas circunstancias.

En **Workstation** y **Fusion** el impacto queda limitado a una posible divulgación de información.

Su gravedad varía según el producto:

- **CVSS 7,6** en ESX.
- **CVSS 2,7** en Workstation y Fusion.

La corrección llega con:

- **Workstation 26H1**
- **Fusion 26H1**

La última vulnerabilidad, **CVE-2026-41709**, afecta al sistema de registro de eventos de ESX.

Broadcom la clasifica como una vulnerabilidad de **registro insuficiente** (*insufficient logging*), con una puntuación **CVSS 2,7**.

El problema permitiría que un administrador realizase determinadas acciones sin que quedaran correctamente reflejadas en los registros de auditoría.

No supone una vía directa para comprometer el sistema, pero sí puede dificultar investigaciones forenses o procesos de cumplimiento normativo.

## ¿Existen ataques activos?

Broadcom no indica en el aviso de seguridad que estas vulnerabilidades estén siendo explotadas activamente.

Los fallos fueron comunicados mediante **divulgación responsable**.

Las dos vulnerabilidades críticas de vCenter fueron reportadas por **Phil Brass** y **Matt South**, investigadores de **Atredis Partners**.

La vulnerabilidad del adaptador **VMXNET3** fue descubierta por **Nguyen Hoang Thach**, de **STARLabs SG**, durante la competición **Pwn2Own** organizada por la **Zero Day Initiative**.

Esto significa que la investigación ya había demostrado la explotación del fallo en un entorno controlado antes de que Broadcom publicara las actualizaciones.

No obstante, como ocurre habitualmente con vulnerabilidades críticas en plataformas ampliamente desplegadas, es previsible que aparezcan pruebas de concepto públicas una vez difundidos los parches.

## Por qué estas vulnerabilidades son especialmente delicadas

En muchas organizaciones **vCenter es el cerebro de toda la infraestructura VMware**.

Desde él se administran:

- hosts ESXi;
- máquinas virtuales;
- redes virtuales;
- almacenamiento;
- permisos;
- clústeres HA;
- vMotion;
- copias de seguridad integradas.

Comprometer vCenter puede dar acceso al control completo del entorno de virtualización.

En el caso de proveedores cloud o grandes centros de datos, el impacto potencial puede extenderse a cientos o miles de máquinas virtuales.

La vulnerabilidad del adaptador **VMXNET3** también merece especial atención porque afecta a uno de los componentes más utilizados dentro de VMware.

Aunque requiere privilegios administrativos en la máquina virtual, un fallo que permita escapar del huésped al host siempre recibe una prioridad muy alta dentro del mundo de la virtualización.

## Qué deberían hacer ahora los administradores

Dado que **no existen mitigaciones temporales**, la prioridad pasa por actualizar cuanto antes los componentes afectados.

Antes de desplegar los parches conviene:

- identificar todas las versiones de **vCenter** y **ESXi** desplegadas;
- comprobar si existen servidores de administración secundarios;
- revisar las ventanas de mantenimiento disponibles;
- verificar las copias de seguridad de vCenter;
- actualizar primero los sistemas de gestión y posteriormente los hosts cuando proceda;
- validar posteriormente el correcto funcionamiento de HA, DRS, vMotion y las herramientas de monitorización.

Los administradores de **VMware Cloud Foundation**, **vSphere Foundation** y plataformas **Telco Cloud** deben consultar además la matriz específica de versiones publicada por Broadcom para aplicar el paquete correcto según su entorno.

Aunque el boletín incluye vulnerabilidades de gravedad baja e importante, las dos relacionadas con **vCenter** convierten esta actualización en una de las más prioritarias del año para cualquier organización que utilice la plataforma de virtualización de VMware.

## Preguntas frecuentes

### ¿Cuál es la vulnerabilidad más grave?

Las dos vulnerabilidades de **vCenter** (**CVE-2026-59309** y **CVE-2026-59310**) reciben una puntuación **CVSS 9,8** y permiten, respectivamente, eludir la autenticación y ejecutar código arbitrario desde la red.

### ¿Existe alguna solución temporal?

No. Broadcom indica expresamente que **no hay workarounds** para las vulnerabilidades críticas. La única medida consiste en instalar las actualizaciones.

### ¿La vulnerabilidad de ESX puede explotarse remotamente?

No directamente. **CVE-2026-47876** requiere privilegios administrativos dentro de una máquina virtual que utilice el adaptador **VMXNET3**.

### ¿Qué productos están afectados?

El aviso afecta a **VMware ESX**, **vCenter**, **VMware Workstation**, **VMware Fusion**, **VMware Cloud Foundation**, **VMware vSphere Foundation**, **VMware Telco Cloud Platform** y **VMware Telco Cloud Infrastructure**.

**Fuentes:**

- [Broadcom Security Advisory **VMSA-2026-0006**](https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/VMSA-2026-0006--VMware-ESX--vCenter--Workstation--and-Fusion-updates-address-multiple-vulnerabilities--CVE-2026-59309--CVE-2026-59310--CVE-2026-47876--CVE-2026-41703--CVE-2026-41709-/38017).
