ברודקום הפיצה עדכוני חירום ל-VMware vCenter ו-ESX אחרי שנחשפו שלוש פגיעויות קריטיות שמאפשרות עקיפת הזדהות, הרצת קוד מרחוק ופריצה מתוך מכונה וירטואלית אל השרת המארח (VM escape). לשתיים מהן ציון חומרה של CVSS 9.8, ואין workaround — מי שמריץ vSphere בסביבת הארגון צריך להתייחס לזה כעדכון דחוף.

| מזהים | CVE-2026-59309, CVE-2026-59310, CVE-2026-47876 |
| מוצרים וגרסאות מושפעות | vCenter, ESXi, Workstation/Fusion, VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform/Infrastructure |
| חומרה | CVE-2026-59309 ו-CVE-2026-59310: CVSS 9.8 · CVE-2026-47876: CVSS 9.3 |
| האם מנוצל בפועל | לא — ברודקום מסרה שאין עדות לניצול בשטח, אך סיווגה את התיקון כדחוף |
| סטטוס תיקון | עדכונים זמינים: vCenter 9.1.0.0300 / 9.0.2.0100 / 8.0 Update 3k; ESXi 9.1.0.0200 / 9.0.2.0100 / 8.0 Update 3k; Workstation/Fusion 26H1 |
מה קרה
הפגיעות החמורות ביותר, CVE-2026-59309, מאפשרת לתוקף עם גישה רשתית ל-vCenter לעקוף לחלוטין את מנגנון ההזדהות ולקבל גישה בלתי מורשית למערכת. הפגיעות השנייה, CVE-2026-59310, היא directory traversal בשרת ה-Syslog שמאפשרת הרצת קוד שרירותי. השלישית, CVE-2026-47876, היא פגיעות כתיבה מחוץ לתחום בכרטיס הרשת הווירטואלי VMXNET3 ב-ESX — תוקף עם הרשאות מנהל מקומיות בתוך מכונה וירטואלית יכול לנצל אותה כדי להריץ קוד על השרת המארח עצמו, כלומר לפרוץ מחוץ לגבולות ה-VM.
ברודקום ציינה שלא נמצאה עדות לניצול בשטח, אך בכל זאת סיווגה את העדכון כ-emergency change — הסיווג המחמיר ביותר שהחברה מעניקה לתיקוני אבטחה. עדכון vCenter מפסיק זמנית את הגישה לממשק הניהול, ועדכון ESXi דורש אתחול שרת; יש אפשרות ל-Live Patch שמצמצם את זמן ההשבתה.
נקודות לשים לב
- אין workaround. ברודקום ציינה מפורשות שאין דרך לחסום את הפגיעויות בלי לעדכן — אין הגדרה זמנית שמנטרלת את הסיכון.
- אל תנטרל את VMXNET3 כפתרון ביניים. ברודקום ממליצה נגד מעבר לכרטיסי רשת וירטואליים חלופיים, בגלל היסטוריית פגיעויות אבטחה בהם.
- תעדף לפי חשיפה. אם ממשק הניהול של vCenter נגיש מרשתות רחבות בארגון, טפל בו קודם — הפגיעות בו לא דורשת הרשאות כלל.
- תכנן חלון תחזוקה. עדכון vCenter מפסיק זמנית גישה לממשק, ועדכון ESXi דורש אתחול — שקול שימוש ב-Live Patch כדי לצמצם השבתה בסביבת ייצור.
- בדוק גם מוצרים נגזרים. VMware Cloud Foundation, vSphere Foundation ו-Telco Cloud Platform/Infrastructure מושפעים אף הם — אלה לא רק סביבות vSphere עצמאיות.
מקורות: BleepingComputer · The Hacker News