שלוש פגיעויות קריטיות ב-VMware vCenter ו-ESX — אין פתרון עוקף

ברודקום הפיצה עדכוני חירום ל-VMware vCenter ו-ESX אחרי שנחשפו שלוש פגיעויות קריטיות שמאפשרות עקיפת הזדהות, הרצת קוד מרחוק ופריצה מתוך מכונה וירטואלית אל השרת המארח (VM escape). לשתיים מהן ציון חומרה של CVSS 9.8, ואין workaround — מי שמריץ vSphere בסביבת הארגון צריך להתייחס לזה כעדכון דחוף.

איור: שרת וירטואלי עם סדק זוהר המסמל פריצת אבטחה
מזהים CVE-2026-59309, CVE-2026-59310, CVE-2026-47876
מוצרים וגרסאות מושפעות vCenter, ESXi, Workstation/Fusion, VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform/Infrastructure
חומרה CVE-2026-59309 ו-CVE-2026-59310: CVSS 9.8 · CVE-2026-47876: CVSS 9.3
האם מנוצל בפועל לא — ברודקום מסרה שאין עדות לניצול בשטח, אך סיווגה את התיקון כדחוף
סטטוס תיקון עדכונים זמינים: vCenter 9.1.0.0300 / 9.0.2.0100 / 8.0 Update 3k; ESXi 9.1.0.0200 / 9.0.2.0100 / 8.0 Update 3k; Workstation/Fusion 26H1

מה קרה

הפגיעות החמורות ביותר, CVE-2026-59309, מאפשרת לתוקף עם גישה רשתית ל-vCenter לעקוף לחלוטין את מנגנון ההזדהות ולקבל גישה בלתי מורשית למערכת. הפגיעות השנייה, CVE-2026-59310, היא directory traversal בשרת ה-Syslog שמאפשרת הרצת קוד שרירותי. השלישית, CVE-2026-47876, היא פגיעות כתיבה מחוץ לתחום בכרטיס הרשת הווירטואלי VMXNET3 ב-ESX — תוקף עם הרשאות מנהל מקומיות בתוך מכונה וירטואלית יכול לנצל אותה כדי להריץ קוד על השרת המארח עצמו, כלומר לפרוץ מחוץ לגבולות ה-VM.

ברודקום ציינה שלא נמצאה עדות לניצול בשטח, אך בכל זאת סיווגה את העדכון כ-emergency change — הסיווג המחמיר ביותר שהחברה מעניקה לתיקוני אבטחה. עדכון vCenter מפסיק זמנית את הגישה לממשק הניהול, ועדכון ESXi דורש אתחול שרת; יש אפשרות ל-Live Patch שמצמצם את זמן ההשבתה.

נקודות לשים לב

  • אין workaround. ברודקום ציינה מפורשות שאין דרך לחסום את הפגיעויות בלי לעדכן — אין הגדרה זמנית שמנטרלת את הסיכון.
  • אל תנטרל את VMXNET3 כפתרון ביניים. ברודקום ממליצה נגד מעבר לכרטיסי רשת וירטואליים חלופיים, בגלל היסטוריית פגיעויות אבטחה בהם.
  • תעדף לפי חשיפה. אם ממשק הניהול של vCenter נגיש מרשתות רחבות בארגון, טפל בו קודם — הפגיעות בו לא דורשת הרשאות כלל.
  • תכנן חלון תחזוקה. עדכון vCenter מפסיק זמנית גישה לממשק, ועדכון ESXi דורש אתחול — שקול שימוש ב-Live Patch כדי לצמצם השבתה בסביבת ייצור.
  • בדוק גם מוצרים נגזרים. VMware Cloud Foundation, vSphere Foundation ו-Telco Cloud Platform/Infrastructure מושפעים אף הם — אלה לא רק סביבות vSphere עצמאיות.

מקורות: BleepingComputer · The Hacker News