Auf den Punkt: VMware hat Patches für fünf Schwachstellen in acht Produkten veröffentlicht, darunter zwei kritische vCenter-Lücken (Authentifizierungs-Bypass und RCE via Directory Traversal), von denen mindestens eine bereits aktiv ausgenutzt wird.
VMware (Broadcom) hat Patches für fünf Schwachstellen veröffentlicht, die acht Produkte betreffen. Zwei davon in vCenter Server gelten als kritisch und ermöglichen Authentifizierungs-Umgehung sowie Remote Code Execution; eine der Lücken wird laut Hersteller bereits aktiv ausgenutzt.
Broadcom hat für VMware ein Sicherheitsupdate veröffentlicht, das fünf Schwachstellen in insgesamt acht Produkten adressiert. Im Zentrum stehen zwei kritische Lücken in vCenter Server: ein Authentifizierungs-Bypass sowie eine Directory-Traversal-Schwachstelle, die sich zur Remote Code Execution (RCE) ausnutzen lässt. Nach Angaben von VMware wird mindestens eine der Schwachstellen bereits aktiv in freier Wildbahn ausgenutzt.
Für CISOs ist die Kombination aus Authentifizierungs-Umgehung und RCE-Fähigkeit in einer zentralen Virtualisierungsmanagement-Komponente wie vCenter besonders kritisch: vCenter steuert typischerweise ganze ESXi-Cluster und damit die Verwaltungsebene virtualisierter Infrastrukturen in Rechenzentren. Ein erfolgreicher Angriff auf diese Komponente kann Angreifern potenziell weitreichenden Zugriff auf virtuelle Maschinen, Netzwerksegmente und angebundene Managementsysteme verschaffen. Die bestätigte aktive Ausnutzung erhöht den Handlungsdruck zusätzlich, da hier keine rein theoretische Bedrohungslage vorliegt.
Betroffene Unternehmen sollten die verfügbaren Patches vorrangig auf vCenter-Server-Installationen einspielen und prüfen, ob weitere der insgesamt acht betroffenen Produkte im eigenen Bestand im Einsatz sind. Angesichts der aktiven Ausnutzung empfiehlt sich zudem eine Prüfung von Logs und Zugriffsmustern auf Indikatoren für bereits erfolgte Kompromittierungsversuche, insbesondere bei extern erreichbaren oder unzureichend segmentierten vCenter-Instanzen.
Quelle: www.security-insider.de · Erschienen 19. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.