VMware ESX ja vCenter -tuotteissa kriittisiä haavoittuvuuksia
VMware on julkaissut ESX- ja vCenter-tuotteisiin useita kriittisiä haavoittuvuuksia, jotka voivat mahdollistaa luvattoman pääsyn järjestelmiin sekä koodin suorittamisen korotetuilla oikeuksilla. Organisaatioiden tulisi asentaa valmistajan julkaisemat korjauspäivitykset viipymättä.
Haavoittuvuuden yhteenveto
- Haavoittuvuus: 20/2026
- Tunniste: CVE-2026-47876 / CVE-2026-59309 / CVE-2026-59310
- Vakavuus: 9.3 - 9.8 (CVSS 3.1, kriittinen)
- Kohde: VMware ESX ja vCenter
- Vaikutus: ESX haavoittuvuus CVE-2026-47876 mahdollistaa virtuaalikoneen ylläpitäjän koodin suorituksen virtualisointialustalla. vCenter haavoittuvuudet mahdollistavat todennuksen ohittamisen ja mielivaltaisen koodin suorittamisen.
- Korjaustoimet: Asenna päivitykset
Haavoittuvuuden kohde
CVE-2026-47876:
VMware ESX, versio 8.0
VMware Cloud Foundation, versiot 5.x, 9.0.x.x, 9.1.x.x
VMware vSphere Foundation, versiot 9.0.x.x, 9.1.x.x
VMware Telco Cloud Platform, versiot 5.0.x, 5.1.x
CVE-2026-59309 ja CVE-2026-59310:
VMware vCenter, versio 8.0
VMware Cloud Foundation, versiot 5.x, 9.0.x.x, 9.1.x.x
VMware vSphere Foundation, versiot 9.0.x.x, 9.1.x.x
VMware Telco Cloud Platform, versiot 3.0, 4.x, 5.0.x, 5.1.x
VMware Telco Cloud Infrastructure, versio 3.0
Mistä on kysymys?
VMware ESX -tuotteeseen on julkaistu haavoittuvuus CVE-2026-47876, joka mahdollistaa VMXNET3-virtuaaliverkkoadapteria käyttävissä virtuaalikoneissa paikalliset ylläpitäjän oikeudet omaavan käyttäjän suorittaa koodia ESX-alustalla.
VMware vCenter -tuotteeseen on julkaistu kaksi haavoittuvuutta. Haavoittuvuus CVE-2026-59309 mahdollistaa todennuksen ohituksen ja siten luvattoman pääsyn järjestelmään. Haavoittuvuus CVE-2026-59310 mahdollistaa mielivaltaisen koodin suorituksen järjestelmässä.
Valmistajan tiedotteen mukaan ei ole tiedossa, että näitä haavoittuvuuksia olisi vielä hyödynnetty rikollisten toimesta.
Mitä voin tehdä?
Päivitä tuotteet valmistajan ohjeartikkelin mukaisiin korjattuihin versioihin. Päivityksen kiireellisyys on arvioitava organisaatiokohtaisen kriittisyysarvion perusteella.