Lühidalt: Kolm kriitilist VMware’i turvaauku (CVSS 9,3–9,8) võimaldavad autentimisest mööda hiilida, pahatahtlikku koodi kaugkäivitada ja virtuaalmasinast välja murda; Broadcom soovitab viivitamatut paikamist, kuna töövõtteid puuduste leevendamiseks pole olemas.
Broadcom on avaldanud turvauuendused VMware ESX-ile, vCenterile, Workstationile ja Fusionile, sulgedes kolm kriitilist haavatavust, mis võimaldavad ründajatel vCenteri üle võtta või virtuaalmasinatest välja murda.
Broadcom on parandanud oma virtualiseerimistarkvaras viis haavatavust, millest kolm on liigitatud kriitiliseks. Kõige raskem neist, CVE-2026-59309 (CVSS 9,8), on autentimisest mööda hiilimise viga vCenteri VMware Directory Service’is. Võrgule ligipääsuga ründaja saab selle abil autentimisest mööda hiilida ja süsteemile omavolilise juurdepääsu saada. Teine kriitiline haavatavus, CVE-2026-59310 (CVSS 9,8), on vCenteri kataloogiläbimise (directory traversal) viga, mille kaudu võrgule ligipääsuga ründaja saab käivitada suvalist koodi. Mõlemad vead on parandatud vCenter Serveri versioonis 8.0 U3k ning VMware Cloud Foundationis ja vSphere Foundationis alates versioonist 9.1.0.0300 ehk vastavalt 9.0.2.0100.
Kolmas kriitiline haavatavus, CVE-2026-47876 (CVSS 9,3), on puhvripiiridest väljuv kirjutamisviga (out-of-bounds write) VMware ESX-i virtuaalses võrguadapteris VMXNET3. Kohalike administraatoriõigustega ründaja virtuaalmasina sees saab seda viga ära kasutada, et käivitada koodi aluseks oleval ESX-hostil – Broadcom kirjeldab seda kui virtuaalmasinast väljamurdmist. Teiste võrguadapteritega virtuaalmasinaid see viga ei mõjuta.
Lisaks parandab Broadcom veel kaks haavatavust: CVE-2026-41703 (CVSS 7,6) on puhvripiiridest väljuv lugemisviga (out-of-bounds read) ESX-is, Workstationis ja Fusionis, mis võib põhjustada teabelekke või teenusetõkestusrünnaku (DoS). CVE-2026-41709 (CVSS 2,7) on ebapiisav logimine ESX-is, mis võimaldab pahatahtlikul administraatoril teatud tegevusi ilma logikirjeta läbi viia.
Broadcomi enda sõnul ei ole leitud viiteid nende haavatavuste varasemale ärakasutamisele. Kuna aga leevendavaid töövõtteid ei ole olemas, liigitab ettevõte avaldatud uuendused kiireloomuliseks turvateateks, mis nõuab viivitamatuid meetmeid. Infoturbejuhid (CISO) peaksid paikade juurutamisega viivitamatult alustama, eelkõige vCenteri instantside ja VMXNET3 adapteritega ESX-hostide puhul.
Allikas: www.it-daily.net · Avaldatud 30. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.