Broadcom đã phát hành các bản cập nhật bảo mật để giải quyết nhiều lỗi bảo mật ảnh hưởng đến VMware ESX, vCenter, Workstation và Fusion, trong đó có ba lỗ hổng đã được xếp hạng ở mức độ nghiêm trọng (critical).
Lỗ hổng đầu tiên trong số ba lỗi nghiêm trọng là CVE-2026-59309 (điểm CVSS: 9.8), được mô tả là lỗi authentication bypass trong VMware vCenter.
"Một tác nhân độc hại có quyền truy cập mạng vào vCenter có thể khai thác vấn đề này để vượt qua xác thực và giành quyền truy cập trái phép vào hệ thống," Broadcom cho biết.
Lỗ hổng nghiêm trọng thứ hai là lỗi directory-traversal trong vCenter (CVE-2026-59310, điểm CVSS: 9.8) mà kẻ tấn công có quyền truy cập mạng có thể khai thác để thực thi mã tùy ý (arbitrary code execution). Cả hai lỗ hổng này đã được xử lý trong các phiên bản dưới đây:
- VMware Cloud Foundation, VMware vSphere Foundation phiên bản 9.1.x.x (Đã khắc phục trong 9.1.0.0300)
- VMware Cloud Foundation, VMware vSphere Foundation phiên bản 9.0.x.x (Đã khắc phục trong 9.0.2.0100)
- VMware vCenter phiên bản 8.0 (Đã khắc phục trong 8.0 U3k)
- VMware Cloud Foundation phiên bản 5.x (Bản vá Async cho 8.0 U3k)
Các lỗ hổng thực thi mã và Virtual Machine Escape
Broadcom cũng đã vá ba lỗ hổng khác bao gồm:
- CVE-2026-47876 (điểm CVSS: 9.3) - Lỗ hổng out-of-bounds write trong virtual network adapter VMXNET3 của VMware ESX. Kẻ tấn công có đặc quyền quản trị cục bộ trên máy ảo có thể khai thác để thực thi mã trên máy chủ (host). (Đã khắc phục trong VMware Cloud Foundation, VMware vSphere Foundation phiên bản ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 và VMware ESX ESXi80U3k-25595708).
- CVE-2026-41703 (điểm CVSS: 7.6) - Lỗ hổng out-of-bounds read trong VMware ESX. Kẻ tấn công có quyền triển khai máy ảo (VM deployment privileges) có thể kích hoạt lỗi này, dẫn đến rò rỉ thông tin hoặc tình trạng từ chối dịch vụ (DoS). Trên VMware Workstation và Fusion, tác động chỉ giới hạn ở việc rò rỉ thông tin.
- CVE-2026-41709 (điểm CVSS: 2.7) - Lỗ hổng ghi nhật ký (logging) không đầy đủ trong VMware ESX, cho phép quản trị viên độc hại thực hiện một số thao tác mà không bị ghi lại trong nhật ký hệ thống.
Broadcom lưu ý rằng họ chưa tìm thấy bằng chứng nào cho thấy bất kỳ vấn đề nào trong số này đã bị khai thác trong thực tế. Tập đoàn công nghệ này cũng mô tả CVE-2026-47876 là một lỗi virtual machine escape (thoát khỏi máy ảo).
"Kẻ tấn công đã nắm giữ đặc quyền quản trị cục bộ bên trong một máy ảo sử dụng adapter mạng ảo VMXNET3 có thể thực thi mã trên máy chủ ESX," Broadcom chia sẻ thêm.