انتشار وصله‌های اضطراری VMware برای رفع سه آسیب‌پذیری بحرانی

شرکت برادکام (Broadcom) مجموعه‌ای از به‌روزرسانی‌های امنیتی اضطراری را برای محصولات VMware منتشر کرد. این به‌روزرسانی‌ها پنج آسیب‌پذیری امنیتی را برطرف می‌کنند. سه مورد از این آسیب‌پذیری‌ها بحرانی هستند و می‌توانند امکان دور زدن احراز هویت، اجرای کد دلخواه و فرار از ماشین مجازی به میزبان (VM Escape) را در اختیار مهاجمان قرار دهند.

این آسیب‌پذیری‌ها علاوه بر VMware vCenter، VMware ESXi، VMware Workstation و VMware Fusion، محصولات VMware Cloud Foundation، VMware vSphere Foundation، VMware Telco Cloud Platform و VMware Telco Cloud Infrastructure را نیز تحت تأثیر قرار می‌دهند.

برادکام اعلام کرده است سازمان‌هایی که هنوز از نسخه‌های قدیمی استفاده می‌کنند باید سامانه‌های خود را آسیب‌پذیر فرض کنند. این شرکت همچنین از مدیران فناوری اطلاعات خواسته است در سریع‌ترین زمان ممکن وصله‌های امنیتی را نصب کنند.

سه آسیب‌پذیری بحرانی VMware

CVE-2026-59309 | دور زدن احراز هویت در VMware Directory Service

این آسیب‌پذیری با امتیاز CVSS 9.8 مربوط به سرویس VMware Directory Service است. مهاجمی که بدون احراز هویت به شبکه متصل باشد، می‌تواند از طریق سرور vCenter سازوکار احراز هویت را دور بزند و به سامانه دسترسی غیرمجاز پیدا کند.

CVE-2026-59310 | اجرای کد از راه دور در vCenter Syslog Server

این آسیب‌پذیری نیز امتیاز CVSS 9.8 دارد. مهاجم بدون نیاز به احراز هویت می‌تواند از طریق حمله Directory Traversal کد دلخواه خود را روی vCenter Syslog Server اجرا کند.

CVE-2026-47876 | فرار از ماشین مجازی به میزبان

این آسیب‌پذیری با امتیاز 9.3 در آداپتور شبکه مجازی VMXNET3 شناسایی شده است. مهاجمی که در داخل ماشین مجازی دسترسی مدیریتی دارد، می‌تواند روی میزبان ESXi کد اجرا کند. در نتیجه، از محیط ماشین مجازی خارج می‌شود و به میزبان دسترسی پیدا می‌کند.

این نقص فقط ماشین‌های مجازی مجهز به VMXNET3 را هدف قرار می‌دهد. سایر آداپتورهای شبکه مجازی در برابر این آسیب‌پذیری خاص مصون هستند.

دو آسیب‌پذیری دیگر نیز برطرف شدند

برادکام دو آسیب‌پذیری دیگر را نیز اصلاح کرده است.

  • CVE-2026-41703: آسیب‌پذیری Out-of-Bounds Read در ESXi، Workstation و Fusion که می‌تواند باعث افشای اطلاعات یا ایجاد شرایط منع سرویس (DoS) شود.
  • CVE-2026-41709: ضعف در ثبت رویدادها (Insufficient Logging) که به یک مدیر مخرب ESXi اجازه می‌دهد برخی عملیات را بدون ثبت در لاگ‌ها انجام دهد.

نسخه‌های اصلاح‌شده

برادکام نسخه‌های زیر را برای رفع آسیب‌پذیری‌ها منتشر کرده است.

VMware vCenter

  • نسخه 9.1.0.0300
  • نسخه 9.0.2.0100
  • نسخه 8.0 Update 3k

VMware ESXi

  • نسخه 9.1.0.0200
  • نسخه 9.0.2.0100
  • نسخه 8.0 Update 3k

کاربران VMware Workstation و Fusion نیز باید نسخه 25H2 را به 26H1 ارتقا دهند تا آسیب‌پذیری CVE-2026-41703 برطرف شود.

هیچ راهکار موقتی وجود ندارد

برادکام اعلام کرده است که هیچ راهکار موقتی برای این آسیب‌پذیری‌ها وجود ندارد.

این شرکت همچنین توصیه نمی‌کند مدیران ماشین‌های مجازی را از آداپتور VMXNET3 به آداپتور دیگری منتقل کنند. به گفته برادکام، سایر آداپتورهای شبکه نیز در گذشته آسیب‌پذیری‌های امنیتی داشته‌اند. علاوه بر این، چنین تغییری ممکن است عملکرد سامانه را کاهش دهد.

نصب وصله‌ها ممکن است باعث اختلال موقت شود

به‌روزرسانی vCenter دسترسی موقت به vSphere Client و سایر رابط‌های مدیریتی را قطع می‌کند. با این حال، ماشین‌های مجازی و کانتینرهای در حال اجرا به فعالیت خود ادامه می‌دهند.

نصب وصله‌های ESXi به راه‌اندازی مجدد سرورها نیاز دارد. برادکام توصیه می‌کند مدیران پیش از آغاز عملیات، با استفاده از vMotion ماشین‌های مجازی را به میزبان‌های دیگر منتقل کنند. سپس فرایند به‌روزرسانی را به‌صورت Rolling Reboot انجام دهند. اگر امکان انتقال ماشین مجازی وجود نداشته باشد، مدیر باید آن را پیش از راه‌اندازی مجدد خاموش کند.

مدیران در محیط‌های پشتیبانی‌شده نیز می‌توانند از قابلیت ESX Live Patch برای کاهش زمان اختلال استفاده کنند. البته این قابلیت برای به‌روزرسانی‌های vCenter در دسترس نیست.

احتمال بروز مشکل در ارتقای VMware Cloud Foundation

برادکام هشدار داده است که نصب این وصله‌ها ممکن است ارتقای برخی محیط‌های VMware Cloud Foundation 9.x را به‌طور موقت متوقف کند و خطای Back in Time را نمایش دهد.

این شرکت اعلام کرده است این محدودیت در نسخه‌های بعدی برطرف خواهد شد.

هنوز گزارشی از سوءاستفاده منتشر نشده است

برادکام اعلام کرده است تاکنون هیچ نشانه‌ای از سوءاستفاده عملی از این آسیب‌پذیری‌ها مشاهده نکرده است.

با این حال، سرورهای VMware vCenter و ESXi همواره از اهداف اصلی مهاجمان سایبری به شمار می‌روند. نفوذ به این زیرساخت‌ها می‌تواند دسترسی گسترده‌ای به ماشین‌های مجازی، سرورها و داده‌های سازمان فراهم کند.

بسیاری از گروه‌های باج‌افزاری در سال‌های اخیر ابزارهای رمزگذاری اختصاصی برای محیط‌های VMware توسعه داده‌اند. همچنین سازمان CISA در اواخر سال ۲۰۲۵ درباره سوءاستفاده مهاجمان وابسته به چین از سرورهای VMware vSphere هشدار داد. این مهاجمان از این سرورها برای استقرار بدافزار BrickStorm، ایجاد ماشین‌های مجازی مخفی و سرقت Snapshotهای ماشین‌های مجازی استفاده می‌کردند.

از سوی دیگر، شرکت CrowdStrike نیز تکنیکی با نام VirtualGHOST را شناسایی کرده است. در این روش، مهاجمان ماشین‌های مجازی ثبت‌نشده ایجاد می‌کنند تا حضور خود را در زیرساخت پنهان نگه دارند.

جمع‌بندی

شدت بالای آسیب‌پذیری‌های مربوط به دور زدن احراز هویت و VM Escape باعث شده برادکام این به‌روزرسانی‌ها را در دسته تغییرات اضطراری (Emergency Change) قرار دهد. بنابراین، راهبران زیرساخت‌های VMware باید در اولین فرصت نسخه‌های خود را به‌روزرسانی کنند تا احتمال نفوذ به زیرساخت‌های مجازی‌سازی به حداقل برسد.

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات