شرکت برادکام (Broadcom) مجموعهای از بهروزرسانیهای امنیتی اضطراری را برای محصولات VMware منتشر کرد. این بهروزرسانیها پنج آسیبپذیری امنیتی را برطرف میکنند. سه مورد از این آسیبپذیریها بحرانی هستند و میتوانند امکان دور زدن احراز هویت، اجرای کد دلخواه و فرار از ماشین مجازی به میزبان (VM Escape) را در اختیار مهاجمان قرار دهند.
این آسیبپذیریها علاوه بر VMware vCenter، VMware ESXi، VMware Workstation و VMware Fusion، محصولات VMware Cloud Foundation، VMware vSphere Foundation، VMware Telco Cloud Platform و VMware Telco Cloud Infrastructure را نیز تحت تأثیر قرار میدهند.
برادکام اعلام کرده است سازمانهایی که هنوز از نسخههای قدیمی استفاده میکنند باید سامانههای خود را آسیبپذیر فرض کنند. این شرکت همچنین از مدیران فناوری اطلاعات خواسته است در سریعترین زمان ممکن وصلههای امنیتی را نصب کنند.
سه آسیبپذیری بحرانی VMware
CVE-2026-59309 | دور زدن احراز هویت در VMware Directory Service
این آسیبپذیری با امتیاز CVSS 9.8 مربوط به سرویس VMware Directory Service است. مهاجمی که بدون احراز هویت به شبکه متصل باشد، میتواند از طریق سرور vCenter سازوکار احراز هویت را دور بزند و به سامانه دسترسی غیرمجاز پیدا کند.
CVE-2026-59310 | اجرای کد از راه دور در vCenter Syslog Server
این آسیبپذیری نیز امتیاز CVSS 9.8 دارد. مهاجم بدون نیاز به احراز هویت میتواند از طریق حمله Directory Traversal کد دلخواه خود را روی vCenter Syslog Server اجرا کند.
CVE-2026-47876 | فرار از ماشین مجازی به میزبان
این آسیبپذیری با امتیاز 9.3 در آداپتور شبکه مجازی VMXNET3 شناسایی شده است. مهاجمی که در داخل ماشین مجازی دسترسی مدیریتی دارد، میتواند روی میزبان ESXi کد اجرا کند. در نتیجه، از محیط ماشین مجازی خارج میشود و به میزبان دسترسی پیدا میکند.
این نقص فقط ماشینهای مجازی مجهز به VMXNET3 را هدف قرار میدهد. سایر آداپتورهای شبکه مجازی در برابر این آسیبپذیری خاص مصون هستند.
دو آسیبپذیری دیگر نیز برطرف شدند
برادکام دو آسیبپذیری دیگر را نیز اصلاح کرده است.
- CVE-2026-41703: آسیبپذیری Out-of-Bounds Read در ESXi، Workstation و Fusion که میتواند باعث افشای اطلاعات یا ایجاد شرایط منع سرویس (DoS) شود.
- CVE-2026-41709: ضعف در ثبت رویدادها (Insufficient Logging) که به یک مدیر مخرب ESXi اجازه میدهد برخی عملیات را بدون ثبت در لاگها انجام دهد.
نسخههای اصلاحشده
برادکام نسخههای زیر را برای رفع آسیبپذیریها منتشر کرده است.
VMware vCenter
- نسخه 9.1.0.0300
- نسخه 9.0.2.0100
- نسخه 8.0 Update 3k
VMware ESXi
- نسخه 9.1.0.0200
- نسخه 9.0.2.0100
- نسخه 8.0 Update 3k
کاربران VMware Workstation و Fusion نیز باید نسخه 25H2 را به 26H1 ارتقا دهند تا آسیبپذیری CVE-2026-41703 برطرف شود.
هیچ راهکار موقتی وجود ندارد
برادکام اعلام کرده است که هیچ راهکار موقتی برای این آسیبپذیریها وجود ندارد.
این شرکت همچنین توصیه نمیکند مدیران ماشینهای مجازی را از آداپتور VMXNET3 به آداپتور دیگری منتقل کنند. به گفته برادکام، سایر آداپتورهای شبکه نیز در گذشته آسیبپذیریهای امنیتی داشتهاند. علاوه بر این، چنین تغییری ممکن است عملکرد سامانه را کاهش دهد.
نصب وصلهها ممکن است باعث اختلال موقت شود
بهروزرسانی vCenter دسترسی موقت به vSphere Client و سایر رابطهای مدیریتی را قطع میکند. با این حال، ماشینهای مجازی و کانتینرهای در حال اجرا به فعالیت خود ادامه میدهند.
نصب وصلههای ESXi به راهاندازی مجدد سرورها نیاز دارد. برادکام توصیه میکند مدیران پیش از آغاز عملیات، با استفاده از vMotion ماشینهای مجازی را به میزبانهای دیگر منتقل کنند. سپس فرایند بهروزرسانی را بهصورت Rolling Reboot انجام دهند. اگر امکان انتقال ماشین مجازی وجود نداشته باشد، مدیر باید آن را پیش از راهاندازی مجدد خاموش کند.
مدیران در محیطهای پشتیبانیشده نیز میتوانند از قابلیت ESX Live Patch برای کاهش زمان اختلال استفاده کنند. البته این قابلیت برای بهروزرسانیهای vCenter در دسترس نیست.
احتمال بروز مشکل در ارتقای VMware Cloud Foundation
برادکام هشدار داده است که نصب این وصلهها ممکن است ارتقای برخی محیطهای VMware Cloud Foundation 9.x را بهطور موقت متوقف کند و خطای Back in Time را نمایش دهد.
این شرکت اعلام کرده است این محدودیت در نسخههای بعدی برطرف خواهد شد.
هنوز گزارشی از سوءاستفاده منتشر نشده است
برادکام اعلام کرده است تاکنون هیچ نشانهای از سوءاستفاده عملی از این آسیبپذیریها مشاهده نکرده است.
با این حال، سرورهای VMware vCenter و ESXi همواره از اهداف اصلی مهاجمان سایبری به شمار میروند. نفوذ به این زیرساختها میتواند دسترسی گستردهای به ماشینهای مجازی، سرورها و دادههای سازمان فراهم کند.
بسیاری از گروههای باجافزاری در سالهای اخیر ابزارهای رمزگذاری اختصاصی برای محیطهای VMware توسعه دادهاند. همچنین سازمان CISA در اواخر سال ۲۰۲۵ درباره سوءاستفاده مهاجمان وابسته به چین از سرورهای VMware vSphere هشدار داد. این مهاجمان از این سرورها برای استقرار بدافزار BrickStorm، ایجاد ماشینهای مجازی مخفی و سرقت Snapshotهای ماشینهای مجازی استفاده میکردند.
از سوی دیگر، شرکت CrowdStrike نیز تکنیکی با نام VirtualGHOST را شناسایی کرده است. در این روش، مهاجمان ماشینهای مجازی ثبتنشده ایجاد میکنند تا حضور خود را در زیرساخت پنهان نگه دارند.
جمعبندی
شدت بالای آسیبپذیریهای مربوط به دور زدن احراز هویت و VM Escape باعث شده برادکام این بهروزرسانیها را در دسته تغییرات اضطراری (Emergency Change) قرار دهد. بنابراین، راهبران زیرساختهای VMware باید در اولین فرصت نسخههای خود را بهروزرسانی کنند تا احتمال نفوذ به زیرساختهای مجازیسازی به حداقل برسد.
