Vulnerabilidades Críticas do VMware: Três Falhas Permitem Burlar Autenticação, Executar Código e Escapar de Máquinas Virtuais

Vulnerabilidades Críticas do VMware

A Broadcom divulgou uma importante atualização de segurança para corrigir diversas vulnerabilidades críticas do VMware que afetam produtos amplamente utilizados em ambientes corporativos, incluindo VMware ESX, vCenter, Workstation e Fusion. Entre os problemas corrigidos estão falhas capazes de permitir o bypass de autenticação, execução remota de código e até mesmo o temido escape de máquinas virtuais (VM Escape), um dos cenários mais perigosos para infraestruturas virtualizadas.

Embora a fabricante tenha informado que não existem evidências de exploração ativa dessas vulnerabilidades, especialistas alertam que falhas com pontuação CVSS próxima de 10 representam riscos extremamente elevados e devem ser corrigidas imediatamente.

Neste artigo você entenderá como essas vulnerabilidades funcionam, quais versões são afetadas, os riscos para empresas e quais medidas devem ser adotadas para fortalecer a segurança da informação.


Broadcom corrige três Vulnerabilidades Críticas do VMware

A atualização publicada pela Broadcom corrige seis vulnerabilidades diferentes, sendo três classificadas como críticas devido ao seu alto impacto na confidencialidade, integridade e disponibilidade dos ambientes virtualizados.

As falhas afetam principalmente:

  • VMware ESX
  • VMware vCenter
  • VMware Workstation
  • VMware Fusion
  • VMware Cloud Foundation
  • VMware vSphere Foundation

O destaque fica para as vulnerabilidades capazes de permitir que um atacante obtenha acesso privilegiado sem autenticação válida ou execute código diretamente no host da virtualização.

Esses cenários representam uma ameaça significativa para empresas que utilizam virtualização para hospedar servidores críticos, bancos de dados, aplicações corporativas e ambientes de nuvem privada.


Conheça as três falhas críticas

CVE-2026-59309 – Bypass de autenticação no VMware vCenter

CVSS: 9.8 (Crítico)

A primeira das vulnerabilidades críticas do VMware permite que um invasor com acesso à rede do vCenter ignore completamente o mecanismo de autenticação.

Na prática, isso significa que um atacante pode acessar o sistema sem possuir credenciais válidas.

Os principais impactos incluem:

  • acesso administrativo não autorizado;
  • comprometimento da infraestrutura virtual;
  • movimentação lateral na rede;
  • controle dos hosts ESXi.

Em ambientes empresariais, o VMware vCenter costuma gerenciar dezenas ou centenas de servidores virtuais. Por isso, o comprometimento dessa plataforma pode afetar toda a infraestrutura.


CVE-2026-59310 – Execução remota de código

CVSS: 9.8 (Crítico)

A segunda falha envolve uma vulnerabilidade de Directory Traversal (Travessia de Diretórios).

Ela permite que um atacante remoto execute código arbitrário explorando o VMware vCenter.

Após explorar a vulnerabilidade, o criminoso pode:

  • instalar malware;
  • implantar ransomware;
  • criar novos usuários administrativos;
  • alterar configurações do ambiente;
  • interromper serviços críticos.

Falhas de execução remota de código continuam sendo uma das categorias mais exploradas por grupos especializados em ransomware.


CVE-2026-47876 – Escape de Máquina Virtual (VM Escape)

CVSS: 9.3 (Crítico)

Talvez esta seja a vulnerabilidade mais preocupante.

Ela afeta o adaptador virtual VMXNET3 presente no VMware ESX.

Segundo a Broadcom, um invasor que já possua privilégios administrativos dentro de uma máquina virtual poderá executar código diretamente no host físico.

Esse tipo de ataque é conhecido como VM Escape, pois rompe o isolamento entre a máquina virtual e o servidor hospedeiro.

Isso significa que uma única VM comprometida pode servir como porta de entrada para controlar todo o servidor de virtualização.


Outras vulnerabilidades corrigidas

Além das três principais, a atualização também corrige duas vulnerabilidades adicionais e um problema relacionado a registros de auditoria.

CVE-2026-41703

CVSS: 7.6

Essa vulnerabilidade permite leitura fora dos limites (Out-of-Bounds Read).

Ela pode causar:

  • vazamento de informações;
  • negação de serviço (DoS);
  • exposição de memória.

No VMware Workstation e Fusion, o impacto limita-se à divulgação de informações.


CVE-2026-41709

CVSS: 2.7

Embora possua baixa gravidade, essa falha permite que determinadas ações administrativas sejam executadas sem o devido registro em logs.

Isso dificulta investigações forenses e compromete a rastreabilidade dos eventos.


Tabela comparativa das vulnerabilidades

CVEGravidadeImpactoProduto
CVE-2026-593099.8Bypass de autenticaçãoVMware vCenter
CVE-2026-593109.8Execução remota de códigoVMware vCenter
CVE-2026-478769.3Escape de Máquina VirtualVMware ESX
CVE-2026-417037.6Vazamento de informações / DoSESX, Workstation e Fusion
CVE-2026-417092.7Falhas de auditoriaVMware ESX

Versões corrigidas

A Broadcom disponibilizou atualizações para diversos produtos.

VMware vCenter

ProdutoVersão Corrigida
VMware vCenter 8.08.0 U3k
Cloud Foundation 9.19.1.0.0300
Cloud Foundation 9.09.0.2.0100
Cloud Foundation 5.xPatch assíncrono

VMware ESX

ProdutoVersão Corrigida
ESXi 9.1ESXi-9.1.0.0200-25557999
ESXi 9.0ESXi-9.0.2.0100-25595025
ESXi 8.0ESXi80U3k-25595708

Por que essas Vulnerabilidades Críticas do VMware preocupam tanto?

Ambientes VMware normalmente hospedam:

  • servidores Active Directory;
  • bancos de dados;
  • servidores web;
  • aplicações ERP;
  • sistemas financeiros;
  • infraestrutura de nuvem privada.

Uma exploração bem-sucedida pode comprometer todos esses ativos simultaneamente.

Além disso, criminosos especializados em ransomware costumam buscar acesso ao vCenter antes de criptografar servidores virtuais, pois isso maximiza o impacto do ataque.

Por esse motivo, corrigir rapidamente essas vulnerabilidades críticas do VMware é uma medida essencial para preservar a continuidade dos negócios e reforçar a segurança da informação.


Como proteger sua infraestrutura VMware

Administradores devem agir imediatamente para reduzir a superfície de ataque.

Boas práticas

  • Atualize todos os produtos VMware para as versões corrigidas.
  • Restrinja o acesso ao VMware vCenter apenas a redes administrativas.
  • Utilize autenticação multifator (MFA).
  • Monitore logs continuamente.
  • Revise privilégios administrativos.
  • Implemente segmentação de rede.
  • Realize backups frequentes das máquinas virtuais.
  • Mantenha soluções EDR e SIEM monitorando comportamentos suspeitos.
  • Execute testes periódicos de vulnerabilidade.
  • Atualize hipervisores e componentes auxiliares sempre que novos patches forem disponibilizados.

Essas práticas fortalecem significativamente a segurança da informação e reduzem a probabilidade de exploração por agentes maliciosos.


Existe exploração ativa?

Até o momento da divulgação das atualizações, a Broadcom informou que não identificou evidências de exploração dessas falhas em ambientes reais.

Mesmo assim, especialistas recomendam que as atualizações sejam tratadas como prioridade máxima.

Historicamente, vulnerabilidades com pontuações CVSS superiores a 9 costumam ser rapidamente incorporadas a kits de exploração utilizados por grupos de ransomware e operadores de ataques direcionados.

Por isso, adiar a aplicação dos patches aumenta significativamente o risco de comprometimento.


Conclusão

As recentes Vulnerabilidades Críticas do VMware reforçam a importância de manter plataformas de virtualização constantemente atualizadas. As falhas identificadas permitem cenários altamente perigosos, incluindo bypass de autenticação, execução remota de código e escape de máquinas virtuais, colocando em risco ambientes corporativos inteiros.

Mesmo sem registros de exploração ativa, a rapidez na aplicação das correções é essencial para reduzir a superfície de ataque e evitar que criminosos aproveitem essas brechas. Investir em atualizações contínuas, monitoramento, segmentação de rede e boas práticas de segurança da informação é a melhor estratégia para proteger infraestruturas virtualizadas contra ameaças cada vez mais sofisticadas.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Compartilhe esse conteúdo em suas redes sociais

Luis Paulo

Me chamo Luis Paulo sou apaixonado por tecnologia e Inteligência Artificial, sou formado em Redes de Computadores pós graduado em Lei Geral de Proteção de Dados Pessoais (LGPD). Possuo varias certificação na área de tecnologia, compartilho ideias, curiosidade, conhecimentos e insigths do mundo digital. Para informações ao meu respeito acesse minha pagina do meu LinKedin.