O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 257–259  |  ISSN 3086-6103

Alerta: vulnerabilidades importantes no VMware ESX e VMware vCenter

Nos últimos dias foram divulgadas  três vulnerabilidades críticas em VMware ESX e VMware vCenter, componentes usados para administrar e executar ambientes virtualizados. Os alertas possuem severidade entre 9,3 e 9,8/10 no CVSS 3.1.

Recomenda instalar imediatamente as correções do fabricante. No momento da elaboração dessa postagem,  não há indicação pública conhecida de exploração criminosa dessas falhas, mas não significa que não estejam em andamento.

O impacto pode incluir desligamento ou alteração de VMs, criação de contas, modificação de redes virtuais, acesso a dados armazenados nos guests e implantação de malware.


Resumo das vulnerabilidades

CVE Componente O que permite
CVE-2026-47876 VMware ESX/ESXi Um administrador dentro de uma máquina virtual que utiliza adaptador de rede VMXNET3 pode executar código no host ESX.
CVE-2026-59309 VMware vCenter Permite bypass de autenticação no VMware Directory Service e acesso não autorizado ao vCenter.
CVE-2026-59310 VMware vCenter Permite execução arbitrária de código, associada ao serviço de syslog do vCenter.

As duas falhas do vCenter são as mais preocupantes para exposição de rede: um atacante que consiga alcançar o serviço pode tentar explorá-las sem necessariamente possuir credenciais válidas. A combinação de bypass de autenticação e execução de código pode levar ao controle do vCenter e, consequentemente, à administração das máquinas virtuais do ambiente.


Cenário de ataque

O fluxo potencial seria:

Atacante com acesso ao vCenter

Bypass de autenticação

Acesso administrativo / execução de código

Controle de hosts, VMs e configurações

ESX/ESXi

A CVE-2026-47876 possui uma condição diferente. Ela exige que o atacante já tenha privilégios administrativos dentro de uma VM vulnerável e que essa VM utilize VMXNET3. Portanto, não é simplesmente uma falha “remota sem autenticação” contra qualquer host ESXi; é principalmente uma possibilidade de escape da máquina virtual para o hypervisor.


Versões corrigidas

De acordo com o boletim da Broadcom/VMware, as principais versões corrigidas são:

  • VMware vCenter 8.0: 8.0 Update 3k.

  • vCenter 9.0: 9.0.2.0100.

  • vCenter 9.1: 9.1.0.0300.

  • VMware ESX 8.0: build ESXi80U3k-25595708.

  • ESX 9.0: build ESXi-9.0.2.0100-25595025.

  • ESX 9.1: build ESXi-9.1.0.0200-25557999.

Para VMware Cloud Foundation e produtos Telco Cloud, a correção pode exigir um patch assíncrono ou atualização específica do produto, em vez de uma atualização direta padrão.


O que fazer no ambiente

  1. Inventariar todos os servidores vCenter, ESXi e VMware Cloud Foundation.

  2. Confirmar a versão e o build, não apenas o número principal da versão.

  3. Atualizar primeiro o vCenter conforme o procedimento oficial da Broadcom.

  4. Aplicar os patches correspondentes nos hosts ESXi.

  5. Restringir a interface administrativa do vCenter a redes de gerenciamento, VPN ou bastion hosts.

  6. Verificar logs de autenticação, criação de usuários, alterações de permissões, tarefas recentes e conexões administrativas incomuns.

  7. Revisar VMs que possuem VMXNET3 e investigar contas administrativas ou processos suspeitos dentro delas.

  8. Validar backups e preparar uma janela de manutenção, pois atualizações de vCenter/ESXi podem exigir reinicializações ou migração temporária de VMs.


Prioridade prática

Se o vCenter estiver exposto à Internet, acessível a redes de usuários ou publicado sem controles fortes, eu trataria as CVEs CVE-2026-59309 e CVE-2026-59310 como prioridade máxima. Se o ambiente estiver isolado em uma rede de gerenciamento e sem exposição externa, o risco de exploração remota diminui, mas o patch continua sendo urgente devido ao potencial impacto sobre toda a infraestrutura virtualizada.

Tags: , , , , .

Categorias: Vmware, Vulnerabilidade.