← Inicio

Broadcom corrige tres fallas críticas en VMware que permiten evasión de autenticación y escape de VM

Broadcom lanzó esta semana correcciones para tres vulnerabilidades críticas que afectan a la familia de productos VMware, incluidos vCenter Server y el hipervisor ESXi. El boletín VMSA-2026-0006, publicado el 29 de julio, cubre fallas que, combinadas, permiten desde la evasión de autenticación hasta la ejecución de código arbitrario y la fuga del entorno virtualizado — el llamado escape de VM, históricamente la peor pesadilla de quienes operan centros de datos.

La primera y más grave es la CVE-2026-59309, una vulnerabilidad de evasión de autenticación en el VMware Directory Service con una puntuación CVSS de 9,8, cerca del máximo de 10. Un atacante sin credenciales, con acceso de red al vCenter, puede explotar la falla para sortear la autenticación y obtener acceso no autorizado al sistema. Se trata de una puerta de entrada clásica: quien controla la consola de gestión centralizada de una virtualización controla, en la práctica, todas las máquinas virtuales de ese entorno. eso la gravedad es tan alta — vCenter no es un servidor cualquiera, es el cerebro de la infraestructura.

La segunda, CVE-2026-59310, es una falla de directory traversal en vCenter que puede derivar en ejecución de código arbitrario. Juntas, estas dos permiten a un atacante, en algunos escenarios, escalar desde acceso no autenticado hasta el control total del servidor de gestión. La tercera, CVE-2026-47876, es una escritura fuera de límites en el controlador VMXNET3, un componente de red virtual, que puede explotarse para lograr ejecución de código en el host ESXi desde el interior de una máquina virtual — el famoso escape. El boletín también incluye dos fallas de menor severidad, una de divulgación de información y otra de registro, que completan el paquete.

El impacto es amplio porque vCenter es el punto único de gestión de la mayoría de las infraestructuras virtualizadas empresariales. Según la propia Broadcom, todavía no hay evidencias de explotación activa de estas fallas en entornos reales, pero la historia del sector aconseja cautela. Vulnerabilidades similares en VMware han sido objetivo de grupos sofisticados en el pasado, y el patrón de ataque suele ser el mismo: primero la explotación silenciosa, luego el ransomware masivo. La lógica es simple — comprometer vCenter significa comprometer docenas o cientos de servidores a la vez, lo que hace que el retorno del esfuerzo de un atacante sea extremadamente atractivo.

Para los administradores, el camino es directo: aplicar los parches lo antes posible y priorizar vCenter, ya que concentra el mayor valor de compromiso. También conviene revisar las reglas de firewall para limitar el acceso de red al vCenter solo a hosts de confianza, reduciendo la superficie de ataque. En entornos donde la actualización inmediata no es viable — algo común en parques heredados o ventanas de mantenimiento restringidas — la segmentación de red y la monitorización de conexiones sospechosas al servicio de directorio cobran una importancia renovada. Las herramientas de detección de anomalías, antes opcionales, pasan a ser la primera línea de defensa cuando el parche no puede salir de inmediato.

La lección más amplia es que VMware dejó de ser un nicho y se convirtió en infraestructura crítica. A medida que el software define las operaciones de prácticamente todas las empresas, una falla en el tejido de virtualización deja de ser un problema de TI y pasa a ser un riesgo de negocio. La pregunta que queda para los gestores es si su estrategia de seguridad puede detectar a un atacante que ya entró por la puerta principal, con credenciales legítimas, antes de que el daño se extienda por todo el parque virtualizado. La respuesta, en la mayoría de los casos, depende menos de la tecnología y más de la disciplina operativa.

Fuentes: BleepingComputer, The Hacker News, Suriq

✓ Fuentes independientes cruzadas y verificadas antes de la publicación