VMware parchea cinco fallas: bypass de autenticación en vCenter y escape de máquina virtual en ESX

Una máquina virtual rompiendo la pared de aislamiento que la separa del host físico
0 0 votos
Valora la Publicación

Broadcom publicó el 29 de julio de 2026 parches para cinco vulnerabilidades en su línea VMware, tres de ellas críticas, que incluyen bypass de autenticación en vCenter y escape de máquina virtual en ESX.

No hay workarounds disponibles. Las actualizaciones están clasificadas como de emergencia y requieren acción inmediata.

Las dos críticas de vCenter

Ambas tienen CVSS 9.8 y se explotan con solo tener acceso de red al vCenter:

  • CVE-2026-59309, bypass de autenticación. Un actor malicioso con acceso de red puede saltearse la autenticación y obtener acceso no autorizado.
  • CVE-2026-59310, directory traversal que deriva en ejecución arbitraria de código.

Las versiones corregidas son Cloud Foundation y vSphere Foundation 9.1.0.0300 y 9.0.2.0100, y vCenter 8.0 U3k.

Vale detenerse en lo que significa comprometer un vCenter: es la consola que administra todo el clúster. Quien controla el vCenter controla las máquinas virtuales que corren encima, incluidas las de dominio y las de respaldo.

El escape de máquina virtual

CVE-2026-47876 (CVSS 9.3) es una escritura fuera de límites en VMXNET3, el adaptador de red paravirtualizado, y afecta a ESX.

Permite escapar de la máquina virtual y ejecutar código en el host con privilegios de administrador local.

Este es el escenario que rompe el supuesto fundamental de la virtualización: que una VM comprometida queda contenida. Para cualquier proveedor de hosting o entorno multi-inquilino, significa que el compromiso de un cliente puede alcanzar a los demás.

Las builds corregidas son ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 y ESXi80U3k-25595708.

Las dos restantes

El paquete se completa con dos fallas de menor severidad, que igual conviene tener en el radar:

  • CVE-2026-41703 (CVSS 7.6), lectura fuera de límites en ESX que habilita divulgación de información o denegación de servicio. Afecta también a Workstation y Fusion, corregidas en la versión 26H1.
  • CVE-2026-41709 (CVSS 2.7), registro insuficiente en ESX: un administrador malicioso puede realizar operaciones que no quedan registradas.

La última tiene puntaje bajo pero implicancias forenses reales. Un compromiso que no deja rastro en los logs es un compromiso que se descubre tarde o nunca.

Sin explotación conocida, por ahora

Broadcom informa que no hay evidencia de explotación activa al momento del aviso.

El antecedente reciente de la plataforma, sin embargo, no invita a la calma: varias vulnerabilidades de ESXi y vCenter fueron incorporadas a campañas de ransomware en cuestión de semanas desde su divulgación.

Para los datacenters de la región, que siguen apoyados fuertemente en VMware on-premises, la combinación de «crítica, sin workaround y con parche disponible» deja poco margen de discusión sobre la prioridad.

¿Cuánto tarda su ventana de mantenimiento de virtualización?

Parchear un hipervisor implica migrar cargas, coordinar con las áreas de negocio y aceptar riesgo de indisponibilidad, y por eso suele postergarse más que cualquier otro parche.

¿Cómo priorizan estos casos en su organización? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x