Se han descubierto vulnerabilidades de severidad crítica en productos VMware. Un actor malicioso podría eludir los mecanismos de autenticación, obtener acceso no autorizado y ejecutar código arbitrario en los sistemas afectados o en el host.
Productos afectados
VMware vCenter:
- Versiones 9.1.x.x
- Versiones 9.0.x.x
- Versiones 8.0
VMware ESX:
- Versiones 9.1.x.x
- Versiones 9.0.x.x
- Versiones 8.0
VMware Cloud Foundation:
- Versiones 9.1.x.x
- Versiones 9.0.x.x
- Versiones 5.x
VMware vSphere Foundation:
- Versiones 9.1.x.x
- Versiones 9.0.x.x
VMware Telco Cloud Platform:
- Versiones 3.0, 4.x, 5.0.x y 5.1.x
VMware Telco Cloud Infrastructure:
- Versiones 3.0
Consultar el boletín oficial del fabricante para las versiones específicas afectadas.
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-59309: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de omisión de autenticación en el servicio VMware Directory Service. Un actor malicioso remoto con acceso a la red podría eludir los mecanismos de autenticación y obtener acceso no autorizado al sistema.
CVE-2026-59310: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de salto de directorio en el servidor Syslog. Un actor malicioso remoto con acceso a la red podría aprovechar esta vulnerabilidad para ejecutar código arbitrario.
CVE-2026-47876: con una puntuación de 9.3 en CVSS v3.1. Existe una vulnerabilidad de escritura fuera de límites en el adaptador de red virtual VMXNET3. Un actor malicioso local con privilegios administrativos en una máquina virtual que utilice dicho adaptador podría explotar este problema para ejecutar código arbitrario en el host.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
www.cve.org/CVERecord?id=CVE-2026-59309
www.cve.org/CVERecord?id=CVE-2026-59310
www.cve.org/CVERecord?id=CVE-2026-47876
