Immagine illustrativa generata con AI
VMware corregge falle critiche: fuga dalle VM e rischio di controllo totale dell’infrastruttura virtuale
Broadcom patcha tre vulnerabilità critiche in VMware ESXi e vCenter. Rischio di VM escape e controllo remoto dell'infrastruttura: scopri gli aggiornamenti.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Introduzione
Broadcom ha recentemente rilasciato aggiornamenti di sicurezza per diversi prodotti VMware, correggendo tre vulnerabilità critiche e due di gravità inferiore. Le patch interessano ESXi, vCenter, Workstation e Fusion e arrivano in un momento in cui l’attenzione degli attaccanti verso le piattaforme di virtualizzazione resta elevata. La falla più severa consente a un utente con privilegi amministrativi su una macchina virtuale di evadere dall’ambiente isolato e ottenere l’esecuzione di codice sull’hypervisor, mettendo a repentaglio l’intera infrastruttura.
Analisi tecnica
Il bollettino di sicurezza evidenzia cinque CVE, di cui tre classificate come critiche.
| CVE | Gravità | Prodotto/Componente | Descrizione |
|---|---|---|---|
| CVE-2026-47876 | Critica | ESXi (VMXNET3) | Out-of-bounds write nell’adattatore di rete virtuale. Sfruttabile da un amministratore locale in una VM guest per eseguire codice arbitrario sull’host (VM escape). |
| CVE-2026-59309 | Critica | vCenter | Bypass di autenticazione che consente accesso non autorizzato al sistema di gestione. |
| CVE-2026-59310 | Critica | vCenter | Esecuzione di codice in remoto (RCE) attraverso la rete, senza necessità di credenziali valide. |
| CVE-2026-41703 | Alta | ESXi, Workstation, Fusion | Abuso di permessi di deployment di VM per causare furto di informazioni o denial of service sul processo host. |
| CVE-2026-41709 | Bassa | ESXi | Un amministratore può eseguire operazioni senza che vengano registrate nei log, riducendo la tracciabilità. |
Il problema più allarmante risiede nell’out-of-bounds write di VMXNET3 (CVE-2026-47876): un attaccante che abbia già compromesso una singola macchina virtuale può uscire dal contesto della guest e ottenere il controllo dell’host ESXi. Le vulnerabilità su vCenter (CVE-2026-59309 e CVE-2026-59310) possono invece essere sfruttate da remoto per prendere possesso della console di gestione, spesso centro nevralgico di interi data center.
Impatto
Lo scenario peggiore vede un attaccante sfruttare la VM escape per passare da una singola VM al controllo dell’hypervisor. Ciò gli permetterebbe di accedere a tutte le altre macchine virtuali residenti sullo stesso host, intercettarne i dati, modificarne il comportamento o distribuire ransomware. La compromissione di vCenter amplifica ulteriormente i rischi: un amministratore malevolo o un attaccante esterno potrebbe gestire l’intera infrastruttura virtuale, spostarsi lateralmente verso altri sistemi aziendali ed esfiltrare informazioni sensibili. Anche la vulnerabilità alta (CVE-2026-41703) non va trascurata, poiché potrebbe causare interruzioni di servizio o esposizione di dati confidenziali, specie in ambienti multi-tenant o cloud.
Al momento della pubblicazione dell’advisory, Broadcom non ha rilevato sfruttamenti attivi in ambienti reali (no “in-the-wild”). Tuttavia, data la criticità e la storia delle vulnerabilità VMware nel mirino di gruppi APT e ransomware, la finestra per applicare le patch deve essere la più breve possibile.
Mitigazione
- Applicare immediatamente gli aggiornamenti per ESXi, vCenter, Workstation e Fusion, seguendo le indicazioni ufficiali pubblicate da Broadcom.
- Limitare l’accesso amministrativo alle macchine virtuali e ridurre la superficie d’attacco: non tutti gli utenti necessitano privilegi elevati sulle guest.
- Segmentare la rete di gestione: isolare le interfacce di management di ESXi e vCenter dal resto del traffico aziendale, utilizzando VLAN dedicate e firewall dedicati.
- Monitorare attivamente i log delle piattaforme VMware per identificare attività anomale, specialmente in prossimità di account amministrativi.
- In attesa del patching, valutare l’applicazione di controlli compensativi come la disabilitazione di componenti non essenziali (ove supportato) e l’irrobustimento delle policy di accesso.
Broadcom ha inoltre pubblicato una FAQ separata con dettagli su impatto, versioni corrette e procedure di aggiornamento: si raccomanda di consultarla per una corretta gestione del ciclo di remediation.
FAQ
1. Quali prodotti VMware sono coinvolti da queste vulnerabilità?
Le patch riguardano ESXi (incluso il componente di rete VMXNET3), vCenter Server, VMware Workstation e Fusion. Non sono invece menzionati altri prodotti come NSX o vRealize in questo specifico advisory.
2. Le vulnerabilità stanno già venendo sfruttate dagli attaccanti?
Secondo quanto dichiarato da Broadcom, al momento del rilascio non ci sono evidenze di sfruttamento attivo in-the-wild. Tuttavia, data la gravità e la facilità di sfruttamento potenziale (specie per le RCE su vCenter), è cruciale aggiornare senza indugi.
3. Non posso applicare subito le patch: cosa posso fare nell’immediato?
In attesa del patching, si consiglia di restringere il più possibile l’accesso amministrativo alle VM e di segmentare la rete di gestione, assicurandosi che le interfacce di amministrazione di ESXi e vCenter non siano raggiungibili da Internet o da reti non fidate. Inoltre, è utile incrementare la sorveglianza dei log e impostare alert per operazioni sospette, come creazione di nuovi account o modifiche non pianificate alle configurazioni delle VM.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- The Hacker News
- SecurityWeek
CVE trattate in questo articolo
- CVE-2026-59309Critica9.8VMware vCenter contains an authentication bypass vulnerability in the VMware Directory Service. A malicious actor with network access to vCenter may exploit this issue to bypass authentication and gain unauthorized access to the system.
- CVE-2026-59310Critica9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2026-47876Critica9.3VMware ESX contains an out-of-bounds write vulnerability in the VMXNET3 virtual network adapter. A malicious actor with local administrative privileges on a virtual machine with VMXNET3 virtual network adapter may exploit this issue to execute code on the host. Non VMXNET3 virtual adapters are not a
- CVE-2026-41703Alta7.6VMware ESX, Workstation, and Fusion contain an out-of-bounds read vulnerability. A malicious actor with VM deployment privileges could trigger an out-of-bounds read, potentially leading to information disclosure or more likely a Denial-of-Service (DoS) condition of the host process. On Workstation a
- CVE-2026-41709Bassa2.7VMware ESX contains an insufficient logging vulnerability. A malicious administrator could exploit this issue to perform certain operations without them being logged.
