Broadcom, VMware ürün ailesindeki beş zafiyeti kapsayan VMSA-2026-0006 güvenlik bültenini 3 Ağustos 2026’da revize ederek VMSA-2026-0006.1 sürümünü yayınladı. Revizyonla birlikte iki yeni express patch eklendi ve bültenin tam yanıt matrisi netleşti. Bu yazı, açıkların haber değerini daha önce ele aldığımız yazının (VMware’de Üç Kritik Açık) teknik referans tamamlayıcısı olarak, resmi bültendeki tüm detayları içeriyor.
Bülten künyesi: VMSA-2026-0006.1 · Notification ID 38017 · Durum: OPEN · İlk yayın: 29 Temmuz 2026 · Son güncelleme: 3 Ağustos 2026 · Başlık: “VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities”
Revizyonda ne değişti?
3 Ağustos revizyonunun getirdiği tek ama önemli değişiklik: ESX 8.0 U2f ve vCenter 8.0 U2f express patch’leri yanıt matrisine eklendi. Yani 8.0 U3 hattına geçemeyen, U2 hattında kalan ortamlar için de artık resmi bir düzeltme yolu var. U2 üzerinde duran kurumların bu revizyonu özellikle dikkate alması gerekiyor.
Beş zafiyet, tam teknik künye
CVE-2026-59309 — vCenter kimlik doğrulama atlatma
- Bileşen: VMware Directory Service
- CVSS v3: 9.8 (Critical) —
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Saldırı vektörü: vCenter’a ağ erişimi
- Workaround: Yok
- Bulan: Phil Brass ve Matt South (Atredis Partners)
CVE-2026-59310 — vCenter directory traversal
- Bileşen: Syslog server
- CVSS v3: 9.8 (Critical) —
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Etki: Keyfi kod çalıştırma
- Saldırı vektörü: vCenter’a ağ erişimi
- Workaround: Yok
- Bulan: Phil Brass ve Matt South (Atredis Partners)
Bu iki açığın aynı ekip tarafından, vCenter’ın iki farklı bileşeninde (dizin servisi ve syslog sunucusu) bulunmuş olması dikkat çekici. Auth bypass ile içeri girip syslog traversal ile kod çalıştırma, doğal bir saldırı zinciri oluşturuyor.
CVE-2026-47876 — VMXNET3 out-of-bounds write (VM escape)
- Bileşen: VMXNET3 sanal ağ adaptörü
- CVSS v3: 9.3 (Critical) —
AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - Ön koşul: VMXNET3 adaptörü kullanan bir VM’de yerel yönetici yetkisi
- Kapsam: Yalnızca VMXNET3 adaptörleri etkileniyor; diğer adaptörler etkilenmiyor
- Workaround: Yok
- Bulan: Nguyen Hoang Thach / @hi_im_d4rkn3ss (STARLabs SG) — Zero Day Initiative aracılığıyla Pwn2Own‘da
İki önemli düzeltme notu: birincisi, CVSS vektöründeki S:C (Scope: Changed) tam olarak VM escape’i işaret ediyor — güvenlik sınırı aşılıyor. İkincisi, bazı haber kaynakları bu açığı “High” olarak sınıflandırdı; Broadcom’un resmi derecelendirmesi Critical.
Açığın Pwn2Own yarışmasından çıkmış olması da ayrıca kayda değer: bu, kontrollü bir ortamda sorumlu şekilde ifşa edilmiş, çalışan bir exploit olduğu anlamına geliyor.
CVE-2026-41703 — out-of-bounds read
- CVSS v3 (ESX): 7.6 (Important) —
AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L - CVSS v3 (Workstation/Fusion): 2.7 (Low) —
AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N - Ön koşul: VM deploy etme yetkisi
- Etki: ESX’te bilgi ifşası veya host üzerinde denial-of-service; Workstation/Fusion’da yalnızca bilgi ifşası
- Workaround: Yok
- Bulan: Maxim Suhanov / @errno_fail
CVE-2026-41709 — ESX yetersiz loglama
- CVSS v3: 2.7 (Low) —
AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N - Etki: Kötü niyetli bir yönetici belirli işlemleri loglanmadan gerçekleştirebilir
- Workaround: Yok
- Bulan: Ian Barton (CrowdStrike)
Yanıt matrisi: hangi sürüm neye yükselecek?
VMware Cloud Foundation / vSphere Foundation — vCenter bileşeni
- 9.1.x.x → 9.1.0.0300 (CVE-2026-59309, CVE-2026-59310)
- 9.0.x.x → 9.0.2.0100 (CVE-2026-59309, CVE-2026-59310)
- 5.x → 8.0 U3k’ya async patch (59309, 59310); 5.2.3 (41703); 5.2.4 (41709)
VMware Cloud Foundation / vSphere Foundation — ESX bileşeni
- 9.1.x.x →
ESXi-9.1.0.0200-25557999(47876);ESXi-9.1.0.0-25370933(41703, 41709) - 9.0.x.x →
ESXi-9.0.2.0100-25595025(47876, 41703, 41709) - 5.x → async patching (47876); 5.2.3 (41703); 5.2.4 (41709)
VMware vCenter Server (standalone)
- 8.0 → 8.0 U3k (59309, 59310, 47876)
- 8.0 → 8.0 U2f (59309, 59310, 47876) — revizyonla eklendi
- 8.0 →
ESXi80U3i-25205845(41703) - 8.0 →
ESXi80U3j-25429389(41709)
VMware ESX Server (standalone)
- 8.0 →
ESXi80U3k-25595708(47876) - 8.0 →
ESXi80U2f-25626445(47876) — revizyonla eklendi
Masaüstü ürünleri
- VMware Workstation 25H2 → 26H1 (41703)
- VMware Fusion 25H2 → 26H1 (41703)
Telco Cloud ürünleri (haber kaynaklarının çoğunda atlanan kısım)
- VMware Telco Cloud Platform 3.0, 4.x, 5.0.x, 5.1.x → KB449886 (59309, 59310, 41703, 41709)
- VMware Telco Cloud Infrastructure 3.0 → KB449886 (59309, 59310)
- VMware Telco Cloud Infrastructure 5.0.x, 5.1.x → KB449886 (47876, 41703, 41709)
Kümülatif yama uyarısı
Bültenin dikkat çektiği bir nüans var: yamalar kümülatif. Yani güncel sürüm daha önce yayınlanmış tüm düzeltmeleri içeriyor. Somut örnek: CVE-2026-59309 ilk olarak 9.1.0.0200’de giderildi, ancak 9.1.0.0300 şu an mevcut en güncel sürüm ve bu düzeltmeyi de içeriyor.
Bu, envanter çıkarırken “hangi CVE için hangi sürüme çıkmalıyım” karmaşasını sadeleştiriyor: her hat için en güncel sürüme çıkmak, o hattaki tüm CVE’leri kapatıyor.
Özet: ne yapmalı?
- Beş zafiyetin de workaround’u yok. Yama zorunlu, geçici azaltma seçeneği bulunmuyor.
- Önce vCenter. İki adet CVSS 9.8 açık ağ erişimiyle sömürülebiliyor ve doğal bir zincir oluşturuyor.
- U2 hattında kalanlar revizyona bakmalı. 8.0 U2f express patch’leri 3 Ağustos’ta eklendi.
- VMXNET3 kullanan host’ları işaretleyin. VM escape yalnızca bu adaptörü etkiliyor; envanterde hızlı bir filtreleme kriteri.
- Telco Cloud ortamlarını unutmayın. KB449886 üzerinden ayrı bir yama yolu var.
- Workstation/Fusion 25H2 → 26H1 yükseltmesini geliştirici makinelerinde planlayın.
Broadcom ayrıca bülten için ek bir SSS sayfası da yayınlamış: brcm.tech/vmsa-2026-0006.
Resmi bültenin haber özetlerine göre en büyük katkısı, yanıt matrisindeki granülerlik ve araştırmacı kredilerinin görünür olması. Özellikle VMXNET3 VM escape’inin Pwn2Own’dan çıkmış olması, açığın teorik değil ispatlanmış bir exploit olduğunu gösteriyor — bu da yamalama önceliğini yukarı çekmesi gereken bir bilgi. Ayrıca Telco Cloud ürünlerinin bültende yer alması, operatör altyapılarını işleten ekiplerin de bu bültenin kapsamında olduğu anlamına geliyor ki bu detay genel teknoloji haberlerinde çoğunlukla atlanıyor. Kurumsal ekipler için en pratik yaklaşım, envanteri hat bazında (9.1.x / 9.0.x / 8.0 U3 / 8.0 U2 / 5.x) çıkarıp her hat için en güncel kümülatif sürüme yükseltme planı yapmak.
