Broadcom VMware hat am 29. Juli 2026 mit dem Security Advisory VMSA-2026-0006 insgesamt fünf Sicherheitslücken in VMware ESX, vCenter, Workstation und Fusion bekannt gegeben. Das Advisory ist mit der Severity Critical und einer CVSSv3-Range von 2.7 bis 9.8 bewertet.
Besonders kritisch: Für die beiden vCenter-Schwachstellen (CVE-2026-59309 und CVE-2026-59310) existiert kein Workaround – beide sind mit einem CVSSv3-Score von 9.8 bewertet und über das Netzwerk ohne vorherige Authentifizierung ausnutzbar. Patchen ist hier der einzige Weg.
Die Schwachstellen im Überblick
| CVE | Komponente | Art der Schwachstelle | CVSSv3 | Severity |
|---|---|---|---|---|
| CVE-2026-59309 | vCenter | Authentication Bypass im VMware Directory Service | 9.8 | Critical |
| CVE-2026-59310 | vCenter | Directory Traversal im Syslog Server | 9.8 | Critical |
| CVE-2026-47876 | ESX | Out-of-Bounds Write im VMXNET3-Netzwerkadapter | 9.3 | Critical |
| CVE-2026-41703 | ESX, Workstation, Fusion | Out-of-Bounds Read | 7.6 (2.7 bei Workstation/Fusion) | Important |
| CVE-2026-41709 | ESX | Insufficient Logging | 2.7 | Low |
Was bedeutet das konkret?
CVE-2026-59309 – Authentication Bypass: Ein Angreifer mit Netzwerkzugriff auf das vCenter kann die Authentifizierung umgehen und sich unberechtigten Zugriff auf das System verschaffen. Wer die Kontrolle über das vCenter erlangt, kontrolliert faktisch die gesamte virtuelle Infrastruktur.
CVE-2026-59310 – Directory Traversal: Ebenfalls über Netzwerkzugriff auf das vCenter ausnutzbar. Über den Syslog Server kann ein Angreifer beliebigen Code zur Ausführung bringen.
CVE-2026-47876 – Out-of-Bounds Write (VMXNET3): Ein Angreifer mit lokalen administrativen Rechten in einer VM, die einen VMXNET3-Adapter nutzt, kann Code auf dem Host ausführen – also aus der VM ausbrechen. Virtuelle Adapter anderer Typen sind nicht betroffen. Die Lücke wurde im Rahmen von Pwn2Own gemeldet.
CVE-2026-41703 – Out-of-Bounds Read: Wer Berechtigungen zum Deployment von VMs besitzt, kann einen Out-of-Bounds Read auslösen. Mögliche Folgen sind Information Disclosure oder – wahrscheinlicher – ein Denial-of-Service des Host-Prozesses. Unter Workstation und Fusion beschränkt sich die Auswirkung auf Information Disclosure.
CVE-2026-41709 – Insufficient Logging: Ein böswilliger Administrator kann bestimmte Operationen durchführen, ohne dass diese protokolliert werden. Für die forensische Nachvollziehbarkeit durchaus relevant, auch wenn der CVSS-Score niedrig ist.
Betroffene Produkte & Versionen
- VMware vCenter 8.0 sowie 9.0.x.x und 9.1.x.x
- VMware ESX / ESXi 8.0 sowie 9.0.x.x und 9.1.x.x
- VMware Cloud Foundation 5.x, 9.0.x, 9.1.x
- VMware vSphere Foundation 9.0.x, 9.1.x
- VMware Telco Cloud Platform 3.0, 4.x, 5.0.x, 5.1.x
- VMware Telco Cloud Infrastructure 3.0
- VMware Workstation 25H2
- VMware Fusion 25H2
Sie sind betroffen, wenn Sie eine nicht unter „Fixed Version“ aufgeführte Version verwenden.
Gerne unterstützt Sie das AU Engineering Team bei der Überprüfung und ggf. beim Update Ihrer Umgebung.
Fixed Versions
- VMware vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k
- VMware ESX 9.1.0.0200-25557999, 9.0.2.0100-25595025, ESXi80U3k-25595708
- VMware Cloud Foundation 5.2.3 bzw. 5.2.4 (bzw. Async Patch nach KB88287)
- VMware Telco Cloud Platform / Infrastructure: siehe KB449886
- VMware Workstation 26H1
- VMware Fusion 26H1
Wichtig: Die Patches sind kumulativ. CVE-2026-59309 wurde zwar erstmals in vCenter 9.1.0.0200 behoben, aktuell verfügbar und empfohlen ist jedoch die Version 9.1.0.0300.
Für VMware Cloud Foundation 5.x erfolgt die Absicherung über den Async-Patching-Pfad – hier lohnt ein Blick in den Async Patching Guide (KB88287), bevor gepatcht wird.
Downloads
VMware Cloud Foundation 9.1.0.x
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productfiles?subFamily=VMware%20Cloud%20Foundation&displayGroup=VMware%20Cloud%20Foundation%209&release=9.1.0.0&os=&servicePk=540528&language=EN
VMware Cloud Foundation 9.0.x
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productfiles?subFamily=VMware%20Cloud%20Foundation&displayGroup=VMware%20Cloud%20Foundation%209&release=9.0.2.0&os=&servicePk=537791&language=EN
VMware vSphere Foundation 9.1.0.x
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productfiles?subFamily=VMware%20vSphere%20Foundation&displayGroup=VMware%20vSphere%20Foundation%209&release=9.1.0.0&os=&servicePk=542815&language=EN
VMware vSphere Foundation 9.0.x
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productfiles?subFamily=VMware%20vSphere%20Foundation&displayGroup=VMware%20vSphere%20Foundation%209&release=9.0.2.0&os=&servicePk=537838&language=EN
VMware vCenter 8.0 U3k
Downloads and Documentation:
https://support.broadcom.com/web/ecx/solutiondetails?patchId=16109
VMware ESX 8.0 U3k
Downloads and Documentation:
https://support.broadcom.com/web/ecx/solutiondetails?patchId=16106
VMware Workstation 26H1
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productdownloads?subfamily=VMware%20Workstation%20Pro&freeDownloads=true
VMware Fusion 26H1
Downloads and Documentation:
https://support.broadcom.com/group/ecx/productfiles?subFamily=VMware%20Fusion&displayGroup=VMware%20Fusion%2026H1&release=26H1&os=&servicePk=543219&language=EN&freeDownloads=true
Handlungsempfehlung
Aufgrund der beiden vCenter-Schwachstellen mit CVSSv3 9.8 und fehlender Workarounds sollte das Patchen des vCenters priorisiert werden. Wer die Patches nicht sofort einspielen kann, sollte zumindest sicherstellen, dass die Management-Netze sauber segmentiert sind und das vCenter nicht aus untrusted Netzen erreichbar ist – das ersetzt den Patch jedoch ausdrücklich nicht.
Zur Klärung offener Fragen hat Broadcom ergänzend eine FAQ veröffentlicht: https://brcm.tech/vmsa-2026-0006
Änderung beim Herunterladen von VMware-Software-Binaries
VMware Broadcom Änderungen beim Herunterladen von VMware-Software-Patches
Quellen:
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
https://brcm.tech/vmsa-2026-0006