Vulnerabilidades Críticas de Evasión de Autenticación y Ejecución de Código en VMware vCenter y ESX 

Broadcom ha publicado un aviso de seguridad crítico, identificado como VMSA-2026-0006, que soluciona múltiples vulnerabilidades de alto impacto en las principales plataformas de virtualización de VMware. Las vulnerabilidades abarcan desde la omisión de la autenticación y el acceso a directorios en vCenter, hasta la ejecución de código a nivel de host y problemas de registro insuficiente en ESX. Estas fallas presentan puntuaciones CVSSv3 que van desde 2.7 hasta un máximo de 9.8. 


Veredicto Analítico 
  • Estado: Parches oficiales disponibles publicados por Broadcom. 
  • Confianza: Absoluta. Validado mediante el aviso de seguridad oficial VMSA-2026-0006 emitido por el fabricante. 
  • Riesgo para SOC, TDIR y Redes: Crítico. La vulnerabilidad más severa (CVE-2026-59309) permite a un atacante con acceso a la red de vCenter eludir por completo la autenticación y obtener un control total sobre la infraestructura virtual y las cargas de trabajo. Adicionalmente, el fallo en ESX (CVE-2026-47876) posibilita a un atacante evadir los límites de una máquina virtual (VM Escape) y tomar el control del host. 
  • Urgencia Operativa: Máxima. Los equipos de seguridad deben priorizar de inmediato la aplicación de parches en las instancias de vCenter expuestas a redes internas o externas y en los hosts ESX que utilicen adaptadores VMXNET3. 

Hallazgos Clave por Vulnerabilidad 
  • CVE-2026-59309 (CVSS 9.8 – Crítico): Es una vulnerabilidad de omisión de autenticación en el servicio de directorio de VMware utilizado por vCenter Server. No requiere autenticación previa y permite eludir los controles para obtener acceso no autorizado al plano de administración. 
  • CVE-2026-59310 (CVSS 9.8 – Crítico): Vulnerabilidad de recorrido de directorios en el servidor Syslog de vCenter. Permite a un atacante remoto con acceso a la red ejecutar código arbitrario, convirtiendo a vCenter en un vector para el movimiento lateral en el centro de datos. No existen soluciones alternativas (workarounds) disponibles para este fallo. 
  • CVE-2026-47876 (CVSS 9.3 – Crítico): Vulnerabilidad de escritura fuera de los límites que afecta al adaptador de red virtual VMXNET3 en VMware ESX. Un atacante con privilegios de administrador local dentro de una máquina virtual puede ejecutar código directamente en el host ESX. 
  • CVE-2026-41703 (CVSS 7.6 / 2.7 – Importante / Bajo): Defecto de lectura fuera de límites en ESX, Workstation y Fusion. Puede causar divulgación de información o denegación de servicio (DoS) del proceso host. En Workstation y Fusion, el impacto se limita a la divulgación de información mediante explotación local. 
  • CVE-2026-41709 (CVSS 2.7 – Bajo): Refleja un registro insuficiente en ESX. Permite a administradores realizar ciertas operaciones sin que queden registradas, reduciendo la posibilidad de auditoría. 

Plataformas Afectadas 
  • VMware vCenter Server. 
  • VMware ESX. 
  • VMware Workstation y Fusion. 
  • VMware Cloud Foundation y vSphere Foundation. 
  • VMware Telco Cloud Platform y Telco Cloud Infrastructure. 

Recomendaciones Operativas 
  • Actualización de vCenter Server: Aplicar de inmediato los parches indicados en la matriz de respuesta de Broadcom, asegurando las actualizaciones a las versiones 9.1.0.0300, 9.0.2.0100 y 8.0 U3k. Para Cloud Foundation 5.x, se deben aplicar los parches asíncronos alineados con vCenter 8.0 U3k. 
  • Actualización de ESX: Los hosts que utilicen el adaptador VMXNET3 deben actualizarse sin demora a las compilaciones corregidas (ej. ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708, entre otras). 
  • Actualización de Workstation y Fusion: Actualizar estas plataformas de la versión 25H2 a la 26H1 para resolver la vulnerabilidad de lectura fuera de límites. 
  • Revisión de Flujos de Auditoría: Después de aplicar los parches que solucionan la vulnerabilidad CVE-2026-41709, las organizaciones deben revisar sus políticas de registro para restablecer una visibilidad fiable de las operaciones administrativas. 

Related Post