Am 30. Juli 2026 hat Broadcom drei kritische Schwachstellen in VMware vCenter und VMware ESX veröffentlicht. Updates für diese Schwachstellen wurden bereitgestellt und sollen zeitnah installiert werden.
Die kritischen Schwachstellen CVE-2026-59309 und CVE-2026-59310 ermöglichen einen Authentication Bypass sowie einen Directory Traversal in der vCenter Komponente. Ein Angreifer mit Netzwerkzugriff auf den VMware vCenter Server kann die Authentifizierung umgehen und unbefugten Zugriff auf das System erlangen oder auf Verzeichnisse ausserhalb des vorgesehenen Pfades zugreifen. Aufgrund der möglichen vollständigen Kompromittierung des vCenter Servers werden diese Schwachstellen mit einem CVSS-Score von 9.8 bewertet.
Die kritische Schwachstelle CVE-2026-47876 ermöglicht einen Out-of-Bounds Write im virtuellen VMXNET3-Netzwerkadapter von VMware ESX. Ein Angreifer mit lokalen Administratorrechten auf einer virtuellen Maschine, welche einen VMXNET3-Netzwerkadapter verwendet, kann diese Schwachstelle ausnutzen, um Code auf dem ESX-Host auszuführen. Aufgrund des möglichen Ausbruchs aus der virtuellen Maschine und der möglichen Ausführung von Code auf dem Host-System wird diese Schwachstelle mit einem CVSS-Score von 9.3 bewertet. Diese Schwachstelle wurde bereits in einer Demonstration erfolgreich ausgenutzt.
Virtuelle Netzwerkadapter, die nicht auf VMXNET3 basieren, sind von dieser Schwachstelle nicht betroffen.
Broadcom hat für alle betroffenen Produkte Sicherheitsupdates und Patches veröffentlicht. Wir empfehlen zu prüfen, ob VMware vCenter oder VMware ESX in den folgenden betroffenen Versionen eingesetzt werden und die bereitgestellten Updates zeitnah einzuplanen.
CVE-2026-59309 und CVE-2026-59310 (CVSS-Score: 9.8):
|
Betroffene Produkte |
Betroffene Komponente |
Betroffene Versionen |
Behobene Versionen |
|
VMware Cloud Foundation |
vCenter |
9.1.x.x und 9.0.x.x |
9.1.0.0300 und 9.0.2.0100 |
|
VMware vSphere Foundation |
vCenter |
9.1.x.x und 9.0.x.x |
9.1.0.0300 und 9.0.2.0100 |
|
VMware vCenter |
vCenter |
8.0 |
8.0 U3k |
|
VMware Cloud Foundation |
vCenter |
5.x |
Async patch to 8.0 U3k |
|
VMware Telco Cloud Platform |
vCenter |
3.0, 4.x, 5.0.x, 5.1.x |
KB449886 |
|
VMware Telco Cloud Infrastructure |
vCenter |
3.0 |
KB449886 |
CVE-2026-47876 (CVSS-Score 9.3):
|
Betroffene Produkte |
Betroffene Komponente |
Betroffene Versionen |
Behobene Versionen |
|
VMware Cloud Foundation |
ESX |
9.1.x.x und 9.0.x.x |
ESXi-9.1.0.0200-25557999 und ESXi-9.0.2.0100-25595025 |
|
VMware vSphere Foundation |
ESX |
9.1.x.x und 9.0.x.x |
ESXi-9.1.0.0200-25557999 und ESXi-9.0.2.0100-25595025 |
|
VMware ESX |
ESX |
8.0 |
ESXi80U3k-25595708 |
|
VMware Cloud Foundation |
ESX |
5.x |
Async Patching Guide: KB88287 |
|
VMware Telco Cloud Platform |
ESX |
5.0.x, 5.1.x |
KB449886 |
Gerne stehen wir Ihnen für weitere Fragen persönlich zur Verfügung. Sie erreichen uns direkt auf unserem Kundenportal oder unter marketing@bithawk.ch oder auf der Nummer 058 226 01 01.
Cybersecurity - so wichtig wie nie!
Sind Sie ein Mitglied der Geschäftsleitung oder haben Sie einen Sitz im Verwaltungsrat? Tragen Sie Verantwortung für die Unternehmens-IT oder arbeiten Sie als Spezialist, der sich um die IT-Systeme kümmert?
Für all diese unterschiedlichen Aufgabenbereiche bietet die BitHawk AG umfassende Services an. Wir beraten Sie auf der strategischen sowie operativen Ebene und bieten umfangreiche technische Lösungen an.
Die Gefahren rund um die Cybersicherheit sind für jedes Unternehmen eine Herausforderung. Alle müssen sich in der heutigen Zeit mit dem Thema IT-Sicherheit befassen. Der Schutz der Informationstechnologie ist jedoch nicht nur eine rein technische Disziplin, sondern sollte vor allem als Prozess gedacht werden. BitHawk unterstützt Sie hier gerne mit einer vielfältigen Palette an Services und Beratungen. Dabei orientierten wir uns an etablierten Standards – etwa am IT-Grundschutz des deutschen Bundesamts für Sicherheit in der Informationstechnik (BSI) und am Cyber Security Framework des National Institute of Standards and Technology (NIST).
Wollen auch Sie den Cybersecurity-Reifegrad in Ihrer Organisation erhöhen? Dann sprechen Sie mit uns oder schauen Sie rein.
Weitere Themen auf unserem Blog