
The five vulnerabilities and their patches are confirmed, but no in-the-wild exploitation has been verified and several older VMware branches still lack ordinary public fixes.
Broadcom schließt fünf VMware-Lücken; ältere vSphere-Zweige erhalten keine regulären Patches
VMware-Eigentümer Broadcom veröffentlichte am 29. Juli Korrekturen für fünf Schwachstellen in der Verwaltungssoftware vCenter Server, den Virtualisierungshosts ESX und ESXi sowie den Desktop-Produkten Workstation und Fusion.
Wer beteiligt ist
Broadcoms VMware-Sparte
Die Virtualisierungseinheit entwickelt vCenter, ESX, ESXi, Workstation und Fusion
will → Fünf Schwachstellen schließen und eine Übernahme der von VMware verwalteten Systeme verhindern
Atredis Partners
Das Cybersicherheitsunternehmen entdeckte die beiden mit 9,8 bewerteten vCenter-Lücken
will → Die Offenlegung mit dem Hersteller abstimmen und Angriffswege zu Administrator- oder Root-Rechten dokumentieren
Nguyen Hoang Thach und STAR Labs SG (STARLabs SG)
Der Sicherheitsforscher und das Team aus Singapur demonstrierten bei Pwn2Own den Ausbruch aus einer ESXi-VM
will → Den Hypervisor-Fehler unter kontrollierten Bedingungen nachweisen und über das Wettbewerbsverfahren melden
Zero Day Initiative
Das Schwachstellenprogramm von Trend Micro organisiert den Hackerwettbewerb Pwn2Own
will → Die ESXi-Meldung koordinieren und das Ergebnis veröffentlichen, nachdem VMware mit der Fehlerbehebung begonnen hatte
VMware-Administratoren
Sie betreiben betroffene Rechenzentren, private Clouds und Systeme zur Desktop-Virtualisierung
will → Die jeweils erforderlichen Patches einspielen, ohne laufende Arbeitslasten zu stören oder Verwaltungssysteme ungeschützt zu lassen
Mögliche Angreifer
Kriminelle oder staatlich unterstützte Akteure könnten ungepatchte VMware-Systeme ins Visier nehmen
will → Virtuelle Maschinen, Hostserver, Zugangsdaten oder die zentrale Verwaltungsinfrastruktur unter ihre Kontrolle bringen
Kurz gefasst
Kurz gesagt: Broadcom schloss am 29. Juli fünf VMware-Sicherheitslücken, darunter zwei mit 9,8 bewertete Fehler in vCenter und einen mit 9,3 eingestuften Ausbruch aus einer virtuellen Maschine. Bis zum 31. Juli war kein böswilliger Missbrauch bestätigt. Es gibt jedoch keine Behelfslösungen, und mehrere ältere Produktzweige erhalten im regulären Support keine Patches.
Wie es sich entwickelte
Pwn2Own bestätigt Codeausführung vom ESXi-Gastsystem auf dem Host
Beim kontrollierten Hackerwettbewerb Pwn2Own Berlin kam es am 15. Mai zum ersten öffentlichen Ereignis, das später in die Sicherheitswarnung einfloss. Nach Angaben der Zero Day Initiative nutzte Nguyen Hoang Thach von STAR Labs SG eine Speicherfehler-Lücke in VMware ESXi aus und führte Code mandantenübergreifend aus. Der Code überwand damit die Isolationsgrenze einer virtuellen Maschine. VMware bestätigte die Demonstration und begann mit der Entwicklung einer Korrektur. Damit war eine der später im Juli behobenen Schwachstellen bekannt; die beiden vCenter-Lücken blieben bis Juli vertraulich.
VMware untersucht den kontrollierten Ausbruch aus der virtuellen Maschine
Die Demonstration vom 15. Mai zeigte, dass eine speziell präparierte virtuelle Maschine die Sicherheitsgrenze des Hosts überwinden konnte. VMware hielt technische Einzelheiten zunächst zurück, während die eigenen Entwickler mit den Veranstaltern des Wettbewerbs zusammenarbeiteten. Spätere Berichte beschrieben einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen im virtuellen Netzwerkadapter VMXNET3. Die Schwachstelle erhielt die öffentliche Kennung CVE-2026-47876.
Zwei vCenter-Lücken mit einem Schweregrad von 9,8 gefährden die zentrale Verwaltung
Zwischen dem 7. und 9. Juli meldete Atredis Partners unabhängig davon zwei Schwachstellen in der vCenter Server Appliance, dem zentralen VMware-System zur Verwaltung von Hosts und virtuellen Maschinen. Damit wuchs das Patchpaket von einem Ausbruch aus dem Gastsystem um zwei Wege zur Übernahme der zentralen Verwaltungsebene aus der Ferne.
Broadcom bündelt fünf Schwachstellen in VMSA-2026-0006
Broadcom fasste CVE-2026-47876, die beiden Funde von Atredis und zwei weniger schwerwiegende ESX-Lücken in der VMware-Sicherheitswarnung VMSA-2026-0006 zusammen. Über CVE-2026-59310 mit einem Schweregrad von 9,8 kann ein Angreifer, der die Syslog-Dienste der Appliance erreicht, mittels Directory Traversal auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen und schließlich Befehle mit Root-Rechten ausführen. Root ist die höchste Berechtigungsstufe des Systems. CVE-2026-59309, ebenfalls mit 9,8 bewertet, beruht auf einer fehlerhaften kryptografischen Prüfung im Verzeichnisdienst von VMware. Dadurch kann sich ein Angreifer ohne Passwort als gültige integrierte LDAP-Identität anmelden, deren Konto zentral verwaltet wird. Broadcom stufte das Gesamtpaket als kritisch ein, nannte keine Behelfslösungen und forderte Kunden auf, die Fehlerbehebung als Notfalländerung zu behandeln.
Veröffentlichte technische Details erhöhen das Risiko verzögerter Updates
Nachdem Broadcom und Atredis die Patches und technischen Einzelheiten veröffentlicht hatten, erklärte Broadcom, keine Hinweise auf böswillige Angriffe zu haben. Das Unternehmen stellte zudem klar, dass weder Konfigurationsänderungen noch der Einsatz anderer virtueller Netzwerkadapter das Patchen ersetzen. Staatliche Stellen und private Sicherheitsanbieter räumten der Fehlerbehebung hohe Priorität ein, weil die Kontrolle über vCenter den Zugriff auf mehrere Hosts, virtuelle Maschinen und gespeicherte Zugangsdaten der Infrastruktur ermöglichen kann.
Wo die Dinge stehen
Bis zum 31. Juli waren fünf Schwachstellen bestätigt. Für die wichtigsten unterstützten Produktzweige lagen Patches vor, und keine als zuverlässig eingestufte Quelle hatte einen böswilligen Missbrauch gemeldet. Der Einsatz von CVE-2026-47876 bei Pwn2Own im Mai war eine kontrollierte Demonstration und kein externer Angriff. Broadcom erklärte, keine Hinweise auf eine aktive Ausnutzung zu haben. Rapid7 stellte am 30. Juli fest, dass für CVE-2026-59309 und CVE-2026-59310 weder Angriffe noch Scanaktivitäten oder öffentlicher Demonstrationscode bekannt waren. Ob nach der Veröffentlichung der technischen Atredis-Details bereits private Exploits entwickelt wurden, blieb offen.
Unterstützte vCenter-Systeme bleiben gefährdet, sofern sie nicht mindestens auf Version 9.1.0.0300, 9.0.2.0100 beziehungsweise 8.0 Update 3k aktualisiert wurden. CVE-2026-47876 ist unterhalb von ESX 9.1.0.0200 Build 25557999, ESX 9.0.2.0100 Build 25595025 beziehungsweise ESXi 8.0 Update 3k Build 25595708 nicht behoben. Workstation und Fusion 25H2 müssen auf 26H1 aktualisiert werden. VMware vSphere 7 ist betroffen, erhält wegen des ausgelaufenen allgemeinen Supports jedoch nur im Rahmen erweiterter Supportvereinbarungen Patches. Nach Angaben von Broadcom ist auch bei vSphere 6.5 und 6.7 von einer Betroffenheit auszugehen, weil nicht mehr unterstützte Produkte nicht weiter geprüft werden. Korrekturen für vSphere 8 Update 2 standen noch aus. VMware Cloud Foundation 5.x und mehrere Versionen von Telco Cloud benötigen produktspezifische, separat bereitgestellte Patches. Von den übrigen drei Schwachstellen ist CVE-2026-41703 in ESX 9.1.0.0 Build 25370933, ESX 9.0.2.0100, ESXi 8.0 Update 3i sowie Workstation oder Fusion 26H1 behoben. CVE-2026-41709 ist in ESX 9.1.0.0 Build 25370933, ESX 9.0.2.0100 und ESXi 8.0 Update 3j korrigiert. Administratoren müssen die erforderliche Version für jede einzelne CVE prüfen, weil ein einziges aktuelles VMware-Update nicht zwingend die gesamte Sicherheitswarnung abdeckt. Als nächste messbare Signale gelten öffentlicher Exploitcode, Scanaktivitäten, Telemetriedaten zu Sicherheitsvorfällen, Patches für vSphere 8 Update 2 und weitere Hinweise für nicht mehr regulär oder nur erweitert unterstützte Systeme.