Unter anderem vCenter, ESX, Workstation und Fusion VMware patcht fünf Schwachstellen in acht Produkten

Von Melanie Staudacher 2 min Lesedauer

VMware hat fünf Sicherheitslücken behoben, darunter zwei kritische Fehler in vCenter: ein Authentifizierungs-Bypass und eine Directory Traversal mit Remote Code Execution. Eine Schwachstelle wird bereits aktiv ausgenutzt.

Broadcom hat fünf Sicherheitslücken geschlossen. Darunter zwei kritische vCenter-Schwachstellen, von denen eine laut dem Cybersicherheitsunternehmen Quirso bereits aktiv ausgenutzt wird.(Bild:  Vadim - stock.adobe.com)
Broadcom hat fünf Sicherheitslücken geschlossen. Darunter zwei kritische vCenter-Schwachstellen, von denen eine laut dem Cybersicherheitsunternehmen Quirso bereits aktiv ausgenutzt wird.
(Bild: Vadim - stock.adobe.com)

Broadcom hat am 29. Juli 2026 ein Security Advisory veröffentlicht, in dem fünf Si­cher­heits­lü­cken in VMware ESX, vCenter, Workstation und Fusion bekannt gemacht werden. Zwei der Schwachstellen in vCenter, EUVD-2026-51098 / CVE-2026-59309 (EPSS-Score* 0.74) und EUVD-2026-51097 / CVE-2026-59310 (EPSS-Score 1.14) werden von Broadcom als kritisch eingestuft und erhielten den CVSS-Score 9.8.

Authentication Bypass und Directory Traversal in vCenter

Bei EUVD-2026-51098 / CVE-2026-59309 handelt es sich um einen Authentifizierungs-Bypass im VMware Directory Service. Ein Angreifer mit Netzwerkzugriff auf vCenter kann diese Si­cher­heits­lü­cke ausnutzen, um die Authentifizierung zu umgehen und unbefugten Zugriff auf das System zu erlangen.

EUVD-2026-51097 / CVE-2026-59310 ist eine Directory-Traversal-Schwachstelle im vCenter Syslog-Server. Sie ermöglicht es einem entfernten Angreifer, beliebigen Code auszuführen. Beide Si­cher­heits­lü­cken erfordern Netzwerkzugriff, eine Authentifizierung oder Benutzer­in­ter­ak­ti­on sind nicht erforderlich. Einem Blogbeitrag des deutschen Cybersicherheits­unter­neh­mens Quirso zufolge werden vCenter-Systeme, die über das Internet erreichbar sind aktiv angegriffen. Ein mutmaßlicher APT-Akteur nutze Reverse SSH, um den Zugriff auf kom­pro­mit­tier­te Systeme aufrechtzuerhalten. Am stärksten betroffen von der Kampagne seien Deutsch­land, USA, Türkei, Iran und Frankreich. Seit dem 18. August gilt die Schwachstelle als aktiv ausgenutzt, die CISA hat sie in ihrem KEV-Katalog gelistet.

Schwachstellen in ESX und Desktop-Produkten

Neben den vCenter-Schwachstellen schließt Broadcom drei weitere Sicherheitslücken:

  • EUVD-2026-51105 / CVE-2026-47876 (CVSS-Score 9.3, EPSS-Score 0.28) ist ein Out-of-Bounds-Write im VMXNET3 Virtual Network Adapter. Im Hypervisor ESX führt die Schwach­stelle dazu, dass ein Angreifer mit lokalen Administratorrechten auf einer virtuellen Maschine, die mit einem virtuellen VMXNET3-Netzwerkadapter ausgestattet ist, Code auf dem Host ausführen kann. Virtuelle Netzwerkadapter, bei denen es sich nicht um VMXNET3-Adapter handelt, sind von diesem Problem nicht betroffen.
  • Bei EUVD-2026-51106 / CVE-2026-41703 (CVSS-Score 7.6, EPSS-Score 0.56) handelt es sich um ein Out-of-Bounds-Read in ESX, Workstation und Fusion. Ein Angreifer mit Berechtigungen zur Bereitstellung virtueller Maschinen könnte einen solchen unberechtigten Lesezugriff auslösen, was zu einem Denial-of-Service-Zustand des Host-Prozesses führen kann. Bei Workstation und Fusion beschränken sich die Auswirkungen dieser Schwachstelle auf die Offenlegung von Informationen.
  • Eine unzureichende Protokollierung in Form der Sicherheitslücke EUVD-2026-51107 / CVE-2026-41709 (CVSS-Score 2.7, EPSS-Score 0.38) betrifft ESX, vSphere Foundation, Cloud Foundation und Telco Cloud Platform. Ein böswilliger Administrator könnte diese Schwachstelle ausnutzen, um bestimmte Vorgänge durchzuführen, ohne dass diese protokolliert werden.

Betroffene Versionen und Patches

VMware-Produkt Komponente Version Behobene Version
VMware Cloud Foundation, VMware vSphere Foundation vCenter 9.1.x.x 9.1.0.0300
VMware Cloud Foundation, VMware vSphere Foundation vCenter 9.0.x.x 9.0.2.0100
VMware vCenter n/a 8.0 8.0 U3k
VMware vCenter n/a 8.0 8.0 U2f
VMware Cloud Foundation vCenter 5.x Asynchroner Patch auf 8.0 U3k
VMware Telco Cloud Platform vCenter 3.0, 4.x, 5.0.x, 5.1.x KB449886
VMware Telco Cloud Infrastructure vCenter 3.0 KB449886

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50928520)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung