Broadcom parchea dos fallos críticos de vCenter (CVSS 9.8) y un escape de VM en ESXi — sin soluciones alternativas
CVE-2026-59309 y CVE-2026-59310 permiten a atacantes saltarse la autenticación de vCenter y ejecutar código remoto. CVE-2026-47876 permite que una VM maliciosa escape al host ESXi. Actualiza ya.
Broadcom publicó esta semana parches de emergencia para cinco vulnerabilidades de VMware, tres de ellas críticas, que afectan a ESXi, vCenter, Workstation y Fusion. Dos de las tres alcanzan el rango de severidad máxima, y ninguna de las cinco tiene solución alternativa — parchear es la única corrección posible.
CVE-2026-59309 (CVSS 9.8) es un bypass de autenticación en el VMware Directory Service. Cualquier atacante con acceso de red a un servidor vCenter vulnerable puede saltarse por completo la autenticación y obtener acceso no autorizado al sistema. Broadcom la marca como prioridad de emergencia.
CVE-2026-59310 (CVSS 9.8) es un fallo de directory traversal en el Syslog Server de vCenter. Un atacante con acceso de red puede recorrer el sistema de archivos y ejecutar código arbitrario en el servidor afectado — ejecución remota de código completa, sin necesidad de credenciales.
CVE-2026-47876 (CVSS 9.3) es de naturaleza distinta: una escritura fuera de límites en el adaptador de red virtual VMXNET3. Un atacante que ya tenga privilegios administrativos dentro de una VM invitada que use VMXNET3 puede escapar de la VM y ejecutar código directamente en el host ESXi subyacente — un escenario clásico de escape de VM que rompe el aislamiento que los hipervisores existen para garantizar.
Broadcom afirma no tener evidencia de explotación activa para ninguna de las tres, pero dada la severidad y la ausencia total de mitigaciones, hay que tratarlo como una ventana estrecha, no como un motivo para esperar.
Versiones afectadas y corregidas:
- VMware Cloud Foundation y vSphere Foundation: corregido en 9.1.0.0300 y 9.0.2.0100
- VMware vCenter Server 8.0: corregido en la actualización 8.0 U3k
- CVE-2026-47876 (VMXNET3 en ESXi): corregido bajo el aviso VMSA-2026-0006
Qué hacer ahora: si ejecutas vCenter Server 8.0 anterior a U3k, o Cloud Foundation/vSphere Foundation por debajo de las builds parcheadas, aplica la actualización de inmediato — CVE-2026-59309 y CVE-2026-59310 no requieren autenticación ni interacción del usuario. Si tienes VMs con adaptadores VMXNET3 en ESXi, revisa el VMSA-2026-0006 y parchea tus hosts antes de tu próxima ventana de mantenimiento, no después. No existe mitigación provisional para ninguna de las tres — restringir el acceso de red a las interfaces de gestión de vCenter da algo de margen, pero no sustituye al parche.
Fuentes
Lecturas relacionadas
- Ciberseguridad RCE crítico en SharePoint (CVE-2026-50522, CVSS 9.8) bajo explotación activa — los atacantes roban claves de máquina
- Ciberseguridad El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente
- Ciberseguridad CVE-2026-45585 (YellowKey): Zero-Day Sin Parchear en BitLocker Da Acceso Total al Disco con Solo Acceso Físico Breve — Mitiga Ahora