Broadcom retter autentiseringsomgåelse og kodekjøring i VMware vCenter

Broadcom publiserte 29. juli 2026 sikkerhetsvarselet VMSA-2026-0006. Varselet retter fem sårbarheter i VMware ESX, vCenter, Workstation og Fusion, og er samlet vurdert som kritisk. To av dem, CVE-2026-59309 og CVE-2026-59310, har CVSS-verdi 9,8, og gjelder henholdsvis omgåelse av autentiseringen og kjøring av vilkårlig kode i vCenter. En tredje, CVE-2026-47876 med verdi 9,3, lar en angriper med administratorrettigheter inne i en virtuell maskin kjøre kode på ESX-verten. Broadcom oppgir at selskapet ikke har opplysninger som tyder på at sårbarhetene er utnyttet, og at det ikke finnes noen omgåelse.

Hva som skjer teknisk

CVE-2026-59309 ligger i VMware Directory Service, katalogtjenesten i vCenter, og beskrives som omgåelse av autentiseringen. Vektoren CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H gir 9,8 poeng, og uttrykker at en angriper med nettverkstilgang kan utnytte svakheten uten rettigheter og uten at en bruker gjør noe, med full virkning på konfidensialitet, integritet og tilgjengelighet. Svakhetstypen er klassifisert som CWE-303, feil implementert autentiseringsalgoritme. CVE-2026-59310 ligger i syslog-tjeneren i vCenter, er en katalogtraversering klassifisert som CWE-22, og har samme vektor og samme verdi. Den lar en angriper med nettverkstilgang kjøre vilkårlig kode. Broadcom presiserer i spørsmålsdokumentet til varselet at begge feilene ligger i vCenter selv, og at de er til stede uavhengig av om virksomheten bruker Enhanced Linked Mode eller integrert Windows-autentisering. Å skru av de funksjonene hjelper altså ikke.

CVE-2026-47876 er en skriving utenfor tildelt minne i den virtuelle nettverksadapteren VMXNET3, klassifisert som CWE-787 og satt til 9,3. Broadcom bekrefter uttrykkelig at dette er et utbrudd fra virtuell maskin: en angriper som allerede har lokale administratorrettigheter i en virtuell maskin med VMXNET3-adapter, kan kjøre kode på ESX-verten. Vektoren begynner med AV:L, altså lokal tilgang, som her betyr innsiden av den virtuelle maskinen. Virtuelle maskiner med andre nettverksadaptere er ikke berørt av denne feilen, men Broadcom fraråder å bytte adaptertype som mottiltak og peker på at rettingen ligger i ESX. De to siste sårbarhetene er mindre alvorlige. CVE-2026-41703 er en lesing utenfor tildelt minne som krever rettigheter til å opprette virtuelle maskiner, og som kan lekke informasjon eller stanse vertsprosessen. Den er satt til 7,6, mens Broadcom oppgir 2,7 for Workstation og Fusion, der virkningen er begrenset til informasjonslekkasje. CVE-2026-41709 er mangelfull logging i ESX med verdi 2,7, og lar en administrator utføre enkelte operasjoner uten at de blir loggført. Det finnes ingen omgåelse for noen av de fem, rettingene er kumulative, og Broadcom skriver at sårbarhetene også rammer VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform og Telco Cloud Infrastructure, fordi de inneholder ESX og vCenter.

CVE-2026-59309 og CVE-2026-59310Angriper utenfranettverkstilgangvCenterkatalogtjeneste og syslogKodekjøring i vCenteruten påloggingCVE-2026-47876Administrator i VMlokale rettigheterVMXNET3virtuelt nettverkskortKode på ESX-vertenutbrudd fra virtuell maskin
Figur: De to kritiske sårbarhetene treffer vCenter over nettverket, mens utbruddet fra virtuell maskin krever administratorrettigheter inne i maskinen og går veien om VMXNET3-adapteren.

Hva det betyr for virksomheten

vCenter er styringslaget under den virtuelle plattformen. Den som kommer forbi autentiseringen der, står ikke overfor én tjener, men overfor alt plattformen kjører. Vår vurdering er at det viktigste spørsmålet ikke er om vCenter er eksponert mot internett, for det er den sjelden. Spørsmålet er om vCenter er nåbar fra det alminnelige klientnettet, for begge de kritiske sårbarhetene krever bare nettverkstilgang. En kompromittert kontormaskin er i så fall nok til at angriperen står ved styringslaget. Broadcom klassifiserer selv dette som en hastesak i endringshåndteringen, og at ingen utnyttelse er observert ennå, er nettopp grunnen til at vinduet bør brukes nå.

Utbruddet fra virtuell maskin er den andre halvdelen av saken, og den treffer en antakelse mange norske virksomheter bygger arkitekturen sin på. Virtualisering brukes til å skille soner med ulik sikkerhetsgrad, og det skillet forutsetter at hypervisoren holder. Med CVE-2026-47876 er skillet avhengig av at ESX er oppdatert, ikke av hvordan sonene er tegnet. Loggsårbarheten er liten i tall og stor i konsekvens for etterforskning: en administrator kan utføre operasjoner uten spor, og da svikter revisjonssporet akkurat der det trengs. For virksomheter under NIS2 er dette et konkret utslag av kravene i artikkel 21 til håndtering av sårbarheter og til logging. Vi vil legge til to praktiske feller. Den første er versjoner uten støtte, siden Broadcom skriver at vSphere 7 nådde slutten av alminnelig støtte 2. oktober 2025, og at eldre versjoner skal antas å være berørt. Den andre er oppgraderingssperren Broadcom omtaler som tilbake i tid, der disse rettingene blokkerer senere oppgradering til enkelte VMware Cloud Foundation-versjoner. Virksomheter midt i en oppgradering bør vurdere rekkefølgen før de setter i gang.

Berigo anbefaler

  • Behandle oppdateringen som en hastesak i endringshåndteringen, slik Broadcom selv gjør, og oppdater vCenter og ESX til versjonene varselet oppgir.
  • Kontroller om vCenter er nåbar fra klientnettet, og begrens tilgangen til et eget driftsnett. De to kritiske sårbarhetene krever bare nettverkstilgang.
  • Planlegg vertsoppdateringene med vMotion og rullerende omstart, og undersøk om miljøet er kvalifisert for ESX Live Patch. Broadcom oppgir at hurtigretting av vCenter med Quick Patch ikke er tilgjengelig for disse oppdateringene.
  • Kartlegg installasjoner uten støtte, spesielt vSphere 7 og eldre, og løft dem som eget risikopunkt. De får ikke retting gjennom vanlige kanaler.
  • Er dere midt i en oppgradering, kontroller oppgraderingssperren varselet beskriver før dere installerer, slik at rettingen ikke låser veien videre.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt