Broadcom, VMSA-2026-0006 güvenlik bülteniyle VMware ürün ailesinde beş zafiyeti duyurdu. Bunlardan üçü kritik seviyede ve etkileri ağır: kimlik doğrulamayı tamamen atlatma, uzaktan kod çalıştırma ve sanal makineden host’a kaçış. Ravie Lakshmanan’ın The Hacker News’te 29 Temmuz 2026’da yayınladığı analize göre bu açıklar için hiçbir workaround bulunmuyor; tek çözüm yama uygulamak ve bu bir “emergency change” olarak sınıflandırılıyor.
İyi haber: şu ana kadar vahşi doğada istismar edildiklerine dair bir kanıt tespit edilmiş değil. Kötü haber: CVSS 9.8 seviyesindeki iki açık, ağ erişimi olan bir saldırgana vCenter üzerinde tam kontrol yolu açıyor ve vCenter kompromizesi pratikte tüm sanallaştırma katmanının kompromizesi demek.
CVE-2026-59309 — Kimlik doğrulama atlatma (CVSS 9.8)
Bültenin en kritik açıklarından ilki. vCenter’a ağ erişimi olan kötü niyetli bir aktör, kimlik doğrulama mekanizmalarını atlatarak sisteme yetkisiz erişim sağlayabiliyor.
Broadcom’un ifadesi net: “vCenter’a ağ erişimi olan kötü niyetli bir aktör bu sorunu istismar ederek kimlik doğrulamayı atlatabilir ve sisteme yetkisiz erişim elde edebilir.”
Etkilenen ürün ve sürümler:
- VMware Cloud Foundation 9.1.x.x → 9.1.0.0300 ile düzeltildi
- VMware Cloud Foundation 9.0.x.x → 9.0.2.0100 ile düzeltildi
- VMware vCenter 8.0 → 8.0 U3k ile düzeltildi
- VMware Cloud Foundation 5.x → 8.0 U3k’ya async patch
CVE-2026-59310 — Directory traversal ile uzaktan kod çalıştırma (CVSS 9.8)
İkinci kritik açık bir directory-traversal zafiyeti. Ağ erişimi olan saldırganların keyfi kod çalıştırmasına imkan veriyor. Etkilenen sürümler CVE-2026-59309 ile aynı; yani aynı yama seti her iki açığı da kapatıyor.
Bu iki açığın birlikte değerlendirilmesi gerekiyor. Auth bypass ile içeri giren bir saldırganın hemen ardından RCE zincirlemesi, klasik bir “tam kompromize” senaryosu oluşturuyor.
CVE-2026-47876 — VMXNET3 üzerinden VM escape (CVSS 9.3)
Sanallaştırma yöneticilerinin en korktuğu zafiyet türü: sanal makineden host’a kaçış. Açık, VMware ESX’teki VMXNET3 sanal ağ adaptöründe bir out-of-bounds write zafiyetinden kaynaklanıyor.
Broadcom bunu açıkça VM escape olarak nitelendiriyor: “VMXNET3 sanal ağ adaptörünü kullanan bir sanal makine içinde halihazırda yerel yönetici ayrıcalıklarına sahip bir saldırgan, ESX host üzerinde kod çalıştırabilir.”
Yani multi-tenant ortamlarda, tek bir VM’in yönetici hakkını ele geçiren saldırgan tüm host’a ve dolayısıyla o host üzerindeki diğer sanal makinelere uzanabiliyor. VMXNET3 çoğu modern VMware kurulumunda varsayılan adaptör olduğu için etki yüzeyi geniş.
Etkilenen build’ler:
- VMware Cloud Foundation —
ESXi-9.1.0.0200-25557999 - VMware vSphere Foundation —
ESXi-9.0.2.0100-25595025 - VMware ESX —
ESXi80U3k-25595708
CVE-2026-41703 — Out-of-bounds read (CVSS 7.6)
Orta seviyeli bu açığın etkisi ürüne göre değişiyor: ESX üzerinde tam denial of service, Workstation ve Fusion üzerinde ise bilgi ifşasıyla sınırlı kalıyor. İstismar için VM deploy etme yetkisi gerekiyor.
Etkilenen ürünler:
- VMware Cloud Foundation —
ESXi-9.1.0.0-25370933 - VMware vSphere Foundation —
ESXi-9.0.2.0100-25595025 - VMware ESX —
ESXi80U3i-25205845 - VMware Workstation 26H1
- VMware Fusion 26H1
- VMware Cloud Foundation 5.2.3
CVE-2026-41709 — Yetersiz loglama (CVSS 2.7)
Düşük skorlu ama denetim açısından dikkat çekici bir zafiyet: kötü niyetli yöneticiler, log kaydı oluşturmadan işlem yapabiliyor. Yani gizli faaliyet mümkün hâle geliyor. Etkilenen ESX sürümleri CVE-2026-41703 ile aynı.
CVSS puanı düşük olsa da forensic ve compliance perspektifinden bu tür açıklar önemli. Bir olay sonrası inceleme yapıldığında, saldırganın izlerinin loglarda hiç olmaması analiz sürecini ciddi şekilde zorlaştırıyor.
Yama matrisi özet
- vCenter 8.0 → 8.0 U3k
- VMware Cloud Foundation 9.1.x.x → 9.1.0.0300
- VMware Cloud Foundation 9.0.x.x → 9.0.2.0100
- VMware Cloud Foundation 5.x → 8.0 U3k’ya async patch
- ESX → ESXi80U3k-25595708 (VM escape için)
Ne yapmalı?
Broadcom bu bültende hiçbir workaround sunmuyor. Bu, mitigation ile zaman kazanma seçeneğinin olmadığı anlamına geliyor; tek yol yama. Bültenin “emergency change” olarak sınıflandırılması da normal bakım penceresini beklemek yerine acil değişiklik prosedürünün işletilmesi gerektiğini söylüyor.
Öncelik sıralaması için pratik bir yaklaşım:
- Önce vCenter. CVE-2026-59309 ve CVE-2026-59310 birlikte auth bypass + RCE zinciri oluşturuyor. vCenter yönetim düzleminin kalbi olduğu için ilk hedef burası olmalı.
- Sonra ESX host’ları. VM escape zafiyeti özellikle multi-tenant, servis sağlayıcı veya farklı güven seviyelerindeki iş yüklerini aynı host’ta barındıran ortamlar için kritik.
- vCenter’ın ağ erişimini gözden geçirin. Her iki kritik açık da “ağ erişimi olan saldırgan” ön koşuluna dayanıyor. vCenter yönetim arayüzünün genel ağdan erişilebilir olmaması, yama uygulanana kadar maruziyeti azaltan tek gerçekçi tedbir.
- Workstation ve Fusion’ı unutmayın. CVE-2026-41703 geliştirici makinelerindeki 26H1 sürümlerini de etkiliyor; sunucu tarafına odaklanırken masaüstü ürünleri atlanmamalı.
VMware/Broadcom tarafındaki kritik zafiyet duyuruları son yıllarda düzenli hâle geldi ve fidye yazılımı grupları ESXi host’larını özellikle hedefliyor. Vahşi doğada istismar kanıtının henüz olmaması rahatlatıcı değil; CVSS 9.8 seviyesindeki auth bypass açıkları için PoC’lerin kamuya çıkması genellikle haftalar meselesi. Özellikle vCenter’ın yönetim düzleminde tuttuğu konum düşünülünce, bu bülten “önümüzdeki bakım penceresinde hallederiz” kategorisinde değil. Sanallaştırma ekiplerinin bu hafta içinde envanter çıkarıp yama planını devreye alması, VMXNET3 kullanan host’ları ayrıca işaretlemesi ve vCenter’a ağ seviyesinde erişimi daraltması en makul yaklaşım olacaktır.
Kaynak: https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html
