A Broadcom corrigiu cinco vulnerabilidades em produtos VMware que podem permitir desvio de autenticação, execução de código e escape de máquinas virtuais. As falhas atingem ambientes corporativos baseados em vCenter, ESX, Cloud Foundation, Workstation e Fusion.
A mais grave, CVE-2026-59309, recebeu pontuação CVSS 9,8 e afeta o VMware Directory Service do vCenter. Um invasor com acesso de rede ao servidor pode contornar a autenticação e entrar no sistema sem credenciais válidas.
O controle do vCenter representa um risco elevado porque a plataforma administra hosts, máquinas virtuais, redes e armazenamentos. O acesso indevido pode permitir alterações na infraestrutura, interrupção de serviços e comprometimento de cargas corporativas.
Outra falha crítica, CVE-2026-47876, está no adaptador virtual VMXNET3 do ESX. Um invasor com privilégios administrativos dentro de uma máquina virtual pode explorar uma gravação fora dos limites e executar código diretamente no host.
O pacote ainda resolve uma leitura indevida de memória no ESX, Workstation e Fusion, além de uma deficiência de registros que pode ocultar determinadas ações administrativas.
Não existem soluções temporárias para as falhas descritas no boletim. Administradores devem atualizar o vCenter para 9.1.0.0300, 9.0.2.0100 ou 8.0 U3k, conforme o ambiente. Hosts ESX e instalações Cloud Foundation também precisam receber os pacotes correspondentes, enquanto Workstation e Fusion devem ser atualizados para a versão 26H1.



