Broadcom corrige dos fallos críticos en VMware vCenter que permiten tomar el control del servidor sin autenticación

Broadcom ha publicado una de las actualizaciones de seguridad más importantes del año para el ecosistema VMware. La compañía ha corregido cinco vulnerabilidades que afectan a VMware ESX, vCenter, Workstation y Fusion, entre ellas dos fallos críticos con puntuación CVSS 9,8 que podrían permitir a un atacante remoto saltarse la autenticación de vCenter o ejecutar código arbitrario. No existen mitigaciones alternativas, por lo que Broadcom recomienda instalar los parches lo antes posible.

Las claves de las vulnerabilidades de VMware en 30 segundos

  • Broadcom corrige cinco vulnerabilidades en vCenter, ESX, Workstation y Fusion.
  • Dos fallos críticos (CVSS 9,8) permiten comprometer vCenter desde la red.
  • No existen soluciones temporales: la única protección es instalar las actualizaciones.
  • Una tercera vulnerabilidad crítica afecta a ESX y podría permitir escapar de una máquina virtual al host en determinadas condiciones.
  • VMware Cloud Foundation y vSphere Foundation también reciben actualizaciones de seguridad.

Las vulnerabilidades han sido publicadas bajo el aviso VMSA-2026-0006, que afecta a prácticamente toda la gama de productos de virtualización de Broadcom. Aunque algunas de ellas requieren privilegios previos o afectan únicamente a escenarios concretos, las dos relacionadas con vCenter son las que más preocupan por su potencial impacto sobre la infraestructura de administración de entornos VMware.

El mayor riesgo está en vCenter

La primera vulnerabilidad, CVE-2026-59309, afecta al VMware Directory Service e introduce un bypass de autenticación.

Según Broadcom, un atacante con acceso de red al servidor podría aprovechar este fallo para evitar el proceso normal de autenticación y obtener acceso no autorizado al sistema.

La compañía le asigna una puntuación CVSS 9,8, la máxima dentro de este boletín.

La segunda vulnerabilidad crítica, CVE-2026-59310, afecta al servidor Syslog de vCenter.

Se trata de una vulnerabilidad de directory traversal que podría permitir la ejecución de código arbitrario también con una puntuación CVSS 9,8.

En ambos casos Broadcom confirma que no existen soluciones alternativas (workarounds).

La única medida recomendada consiste en instalar las versiones corregidas de vCenter.

Para las ramas actualmente soportadas, las versiones que incluyen las correcciones son:

  • vCenter 9.1.0.0300
  • vCenter 9.0.2.0100
  • vCenter 8.0 U3k

Los clientes de VMware Cloud Foundation 5.x deberán aplicar el parche asíncrono correspondiente, mientras que las plataformas Telco Cloud disponen de actualizaciones específicas mediante la KB449886.

Una vulnerabilidad en ESX puede permitir escapar de la máquina virtual

El tercer problema más relevante es CVE-2026-47876.

Afecta al adaptador de red virtual VMXNET3, ampliamente utilizado en máquinas virtuales VMware.

Broadcom describe una vulnerabilidad de escritura fuera de límites (out-of-bounds write) con una puntuación CVSS 9,3.

A diferencia de las vulnerabilidades de vCenter, este fallo no puede explotarse remotamente desde Internet.

El atacante necesita disponer previamente de privilegios administrativos dentro de una máquina virtual configurada con un adaptador VMXNET3.

Si se cumplen esas condiciones, podría llegar a ejecutar código sobre el host ESX, rompiendo el aislamiento entre la máquina virtual y el hipervisor.

Este tipo de vulnerabilidades son especialmente sensibles en proveedores cloud y entornos multiinquilino, donde la separación entre clientes depende precisamente del aislamiento que ofrece el hipervisor.

Las máquinas virtuales que utilizan otros adaptadores de red virtual no están afectadas por este problema.

Broadcom corrige la vulnerabilidad mediante:

  • ESXi 9.1.0.0200
  • ESXi 9.0.2.0100
  • ESXi 8.0 U3k

También hay correcciones para Workstation y Fusion

El boletín incluye además dos vulnerabilidades de menor gravedad.

La primera, CVE-2026-41703, corresponde a una lectura fuera de límites (out-of-bounds read).

En ESX puede provocar una denegación de servicio del proceso del host o revelar información bajo determinadas circunstancias.

En Workstation y Fusion el impacto queda limitado a una posible divulgación de información.

Su gravedad varía según el producto:

  • CVSS 7,6 en ESX.
  • CVSS 2,7 en Workstation y Fusion.

La corrección llega con:

  • Workstation 26H1
  • Fusion 26H1

La última vulnerabilidad, CVE-2026-41709, afecta al sistema de registro de eventos de ESX.

Broadcom la clasifica como una vulnerabilidad de registro insuficiente (insufficient logging), con una puntuación CVSS 2,7.

El problema permitiría que un administrador realizase determinadas acciones sin que quedaran correctamente reflejadas en los registros de auditoría.

No supone una vía directa para comprometer el sistema, pero sí puede dificultar investigaciones forenses o procesos de cumplimiento normativo.

¿Existen ataques activos?

Broadcom no indica en el aviso de seguridad que estas vulnerabilidades estén siendo explotadas activamente.

Los fallos fueron comunicados mediante divulgación responsable.

Las dos vulnerabilidades críticas de vCenter fueron reportadas por Phil Brass y Matt South, investigadores de Atredis Partners.

La vulnerabilidad del adaptador VMXNET3 fue descubierta por Nguyen Hoang Thach, de STARLabs SG, durante la competición Pwn2Own organizada por la Zero Day Initiative.

Esto significa que la investigación ya había demostrado la explotación del fallo en un entorno controlado antes de que Broadcom publicara las actualizaciones.

No obstante, como ocurre habitualmente con vulnerabilidades críticas en plataformas ampliamente desplegadas, es previsible que aparezcan pruebas de concepto públicas una vez difundidos los parches.

Por qué estas vulnerabilidades son especialmente delicadas

En muchas organizaciones vCenter es el cerebro de toda la infraestructura VMware.

Desde él se administran:

  • hosts ESXi;
  • máquinas virtuales;
  • redes virtuales;
  • almacenamiento;
  • permisos;
  • clústeres HA;
  • vMotion;
  • copias de seguridad integradas.

Comprometer vCenter puede dar acceso al control completo del entorno de virtualización.

En el caso de proveedores cloud o grandes centros de datos, el impacto potencial puede extenderse a cientos o miles de máquinas virtuales.

La vulnerabilidad del adaptador VMXNET3 también merece especial atención porque afecta a uno de los componentes más utilizados dentro de VMware.

Aunque requiere privilegios administrativos en la máquina virtual, un fallo que permita escapar del huésped al host siempre recibe una prioridad muy alta dentro del mundo de la virtualización.

Qué deberían hacer ahora los administradores

Dado que no existen mitigaciones temporales, la prioridad pasa por actualizar cuanto antes los componentes afectados.

Antes de desplegar los parches conviene:

  • identificar todas las versiones de vCenter y ESXi desplegadas;
  • comprobar si existen servidores de administración secundarios;
  • revisar las ventanas de mantenimiento disponibles;
  • verificar las copias de seguridad de vCenter;
  • actualizar primero los sistemas de gestión y posteriormente los hosts cuando proceda;
  • validar posteriormente el correcto funcionamiento de HA, DRS, vMotion y las herramientas de monitorización.

Los administradores de VMware Cloud Foundation, vSphere Foundation y plataformas Telco Cloud deben consultar además la matriz específica de versiones publicada por Broadcom para aplicar el paquete correcto según su entorno.

Aunque el boletín incluye vulnerabilidades de gravedad baja e importante, las dos relacionadas con vCenter convierten esta actualización en una de las más prioritarias del año para cualquier organización que utilice la plataforma de virtualización de VMware.

Preguntas frecuentes

¿Cuál es la vulnerabilidad más grave?

Las dos vulnerabilidades de vCenter (CVE-2026-59309 y CVE-2026-59310) reciben una puntuación CVSS 9,8 y permiten, respectivamente, eludir la autenticación y ejecutar código arbitrario desde la red.

¿Existe alguna solución temporal?

No. Broadcom indica expresamente que no hay workarounds para las vulnerabilidades críticas. La única medida consiste en instalar las actualizaciones.

¿La vulnerabilidad de ESX puede explotarse remotamente?

No directamente. CVE-2026-47876 requiere privilegios administrativos dentro de una máquina virtual que utilice el adaptador VMXNET3.

¿Qué productos están afectados?

El aviso afecta a VMware ESX, vCenter, VMware Workstation, VMware Fusion, VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform y VMware Telco Cloud Infrastructure.

Fuentes:

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO