Broadcom は 7 月 29 日、VMware 製品群に対する重大なセキュリティアドバイザリ VMSA-2026-0006 を公開した。仮想化基盤の中枢を成す vCenter に未認証の管理権限奪取につながる欠陥が含まれており、パッチ以外の回避策は用意されていない。
主なポイント
- 修正対象は 5 件。最深刻は CVE-2026-59309 (CVSS 9.8) で、vCenter が使う VMware Directory Service に認証バイパス欠陥があり、ネットワーク到達可能な攻撃者は資格情報なしで vCenter の完全な管理権限を奪取できる。
- 併せて CVE-2026-59310 (vCenter syslog サーバのディレクトリトラバーサル)、CVE-2026-47876 (VMXNET3 での境界外書き込み)、CVE-2026-41703 (ESX / Workstation / Fusion の境界外読み取り)、CVE-2026-41709 (ESX のログ不足) が修正された。
- 影響範囲は vCenter 9.1.x / 9.0.x / 8.0 / 5.x、および Cloud Foundation / vSphere Foundation / Telco Cloud 内の該当バージョン。
- CVE-2026-59309 の修正は 9.1.0.0200 で先行適用され、最新の 9.1.0.0300 にも含まれる。ワークアラウンドは提供されておらず、Broadcom はパッチ適用を強く推奨。
- インターネット到達可能な vCenter や横方向侵入経路を持つ環境では、悪用の踏み台化が起きやすいため優先対応が求められる。