teknikbakis
Broadcom · VMware güvenlik bülteni analizi

VMSA-2026-0006.1 — vCenter'da kimliksiz yetki atlatma ve ESX'te sanal makine kaçışı

VMware ESX, vCenter, Workstation ve Fusion ürünlerinde beş güvenlik açığı. İkisi kimlik doğrulaması gerektirmeyen, ağ üzerinden sömürülebilen CVSS 9.8 vCenter açığı; biri misafir sanal makineden ana makineye kaçış sağlayan CVSS 9.3 ESX açığı. Hiçbiri için geçici çözüm yok — tek çare yama.

BÜLTEN VMSA-2026-0006.1
ÖNEM KRİTİK
CVSS ARALIĞI 2.7 – 9.8
YAYIN 2026-07-29
REVIZYON 2026-08-03
DURUM AÇIK

Yönetici özeti

Broadcom, 29 Temmuz 2026'da VMSA-2026-0006 bültenini yayımladı ve 3 Ağustos 2026'da .1 revizyonuyla güncelledi. Bülten, VMware sanallaştırma yığınının kalbini — vCenter yönetim sunucusunu ve ESX/ESXi hipervizörünü — hedefleyen beş CVE içeriyor. Bunlardan üçü kritik önemde.

En tehlikeli ikili, vCenter üzerinde bulunan ve ağ erişimi olan, kimlik bilgisi dahi gerektirmeyen bir saldırganın sömürebileceği iki açıktır: CVE-2026-59309 (VMware Directory Service / vmdir kimlik doğrulama atlatma) ve CVE-2026-59310 (Syslog sunucusunda dizin gezinme → uzaktan kod çalıştırma). İkisi de CVSS 9.8. vCenter tüm sanal ortamın kimlik ve yönetim omurgasıdır; buranın ele geçirilmesi pratikte tüm sanal makine filosunun ele geçirilmesi demektir.

Üçüncü kritik açık CVE-2026-47876 (CVSS 9.3), ESX'in VMXNET3 sanal ağ kartındaki bir bellek bozulması hatasıdır. Bir sanal makine içinde yönetici yetkisine sahip bir saldırgan, bu açığı kullanarak hipervizör ana makinesinde kod çalıştırabilir — yani sanal makine izolasyonunu kırıp kaçış yapabilir. Açık, Zero Day Initiative'in Pwn2Own yarışmasında gösterilmiştir.

Kalan iki açık daha düşük önemdedir: CVE-2026-41703 (sınır dışı okuma; ESX'te bilgi ifşası veya hizmet dışı bırakma, Workstation ve Fusion'da düşük etki) ve CVE-2026-41709 (yetersiz günlükleme).

Kritik uyarı Geçici çözüm yok

Beş açığın hiçbiri için Broadcom bir geçici çözüm sunmuyor. Tek geçerli önlem, sistemleri düzeltilmiş sürümlere yamalamaktır. Ağdan erişilebilen kimliksiz iki CVSS 9.8 vCenter açığı, tarihsel olarak günler-haftalar içinde silahlandırılan ve vCenter'ı defalarca CISA KEV kataloğuna sokan profildedir. Bu nedenle yamalama acil değişiklik olarak ele alınmalıdır.

Tehdit durumu · 9 Ağustos 2026 Aktif sömürü ve genel PoC bulunmuyor

Bu analizin hazırlandığı tarihte açıkların hiçbiri CISA KEV kataloğunda değildir; kamuya açık bir kanıt-kavram kodu, Metasploit modülü veya doğrulanmış vahşi ortam sömürüsü tespit edilmemiştir. Bu bir rahatlama gerekçesi değil, yama için kalan zaman penceresidir.


Açıklar bir bakışta

CVEBileşen / TürCVSSVektörCWEBildiren
CVE-2026-59309 vCenter vmdir (SSO)
Kimlik doğrulama atlatma
9.8 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CWE-303 Atredis Partners
P. Brass, M. South
CVE-2026-59310 vCenter Syslog sunucusu
Dizin gezinme → RCE
9.8 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CWE-22 Atredis Partners
P. Brass, M. South
CVE-2026-47876 ESX VMXNET3 ağ kartı
Sınır dışı yazma → VM kaçışı
9.3 AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H CWE-787 Nguyen Hoang Thach
STAR Labs SG · Pwn2Own/ZDI
CVE-2026-41703 ESX / Workstation / Fusion
Sınır dışı okuma → bilgi ifşası / DoS
7.6 / 2.7 AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L CWE-125 Maxim Suhanov
@errno_fail
CVE-2026-41709 ESX günlükleme
Yetersiz günlükleme
2.7 AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N CWE-778 Ian Barton
CrowdStrike

CVE-2026-41703 ESX üzerinde 7.6 (Önemli), Workstation ve Fusion üzerinde 2.7 (Düşük) puanlanmıştır. Vektör satırı ESX değerine aittir; masaüstü hipervizörlerin 2.7 vektör dizesi CVE kaydında ayrıca yayımlanmamıştır.


Açıkların teknik analizi

Broadcom kod düzeyinde kök-neden ayrıntısı yayımlamadı; aşağıdaki açıklamalar bültenin resmî tanımları ve CVE/CWE kayıtları temel alınarak hazırlanmıştır.

CVE-2026-59309vCenter Directory Service kimlik doğrulama atlatma9.8

vCenter Single Sign-On'un temelini oluşturan kimlik deposu VMware Directory Service (vmdir) üzerinde bir kimlik doğrulama atlatma açığı. Ağ erişimi olan bir saldırgan, geçerli kimlik bilgisi olmadan doğrulama denetimlerini atlayıp sisteme yetkisiz erişim elde edebilir. Kimlik omurgasının atlatılması, SSO üzerinden yönetilen tüm bileşenlere erişim anlamına gelir.

Neden en kritik: Ağdan erişilebilir, kimlik gerektirmez, kullanıcı etkileşimi istemez. vCenter tarihsel olarak tam bu profildeki açıklar yüzünden defalarca aktif sömürüye uğramıştır.

Kritik 9.8 Ağ · kimliksiz CWE-303 hatalı kimlik doğrulama
CVE-2026-59310vCenter Syslog sunucusunda dizin gezinme → RCE9.8

vCenter Syslog sunucusunda bir dizin gezinme açığı. Ağ erişimi olan bir saldırgan, yol gezinme yoluyla dosya sistemine keyfi konumlarda yazma yeteneğini kötüye kullanarak vCenter cihazında keyfi kod çalıştırabilir. Kimlik doğrulaması gerektirmeyen bu uzaktan kod çalıştırma, 59309 ile birleştiğinde tam sistem devralma zinciri kurar.

Not: Açığı tetikleyen tam yol-gezinme ilkeli ve yazma→RCE zinciri kamuya açık şekilde ayrıntılandırılmamıştır.

Kritik 9.8 Ağ · kimliksiz CWE-22 yol gezinme
CVE-2026-47876ESX VMXNET3 sınır dışı yazma — misafirden ana makineye kaçış9.3

ESX tarafındaki VMXNET3 sanal ağ kartında bir sınır dışı yazma açığı. Yalnızca VMXNET3 adaptörü yapılandırılmış sanal makineler etkilenir; diğer sanal ağ kartı türleri etkilenmez. Bir sanal makine içinde yerel yönetici yetkisine sahip saldırgan, bu açığı sömürerek ESX ana makinesinde kod çalıştırabilir. Vektördeki kapsam değişimi (S:C) misafir–ana makine sınırının aşıldığını gösterir.

Puanlama notu: Vektörde PR:N yazması ile "sanal makinede yerel yönetici gerektirir" ifadesi çelişkili görünse de bu bir hata değildir. VMware, misafirden ana makineye kaçışları ana makineyi savunmasız sistem alarak puanlar; misafirdeki yönetici yetkisi ana makine üzerinde hiçbir ayrıcalık ifade etmediği için PR:N kullanılır. Bu, 2025'teki VMXNET3 kaçış açığı CVE-2025-41236 ile aynı puanlama yaklaşımıdır — o bir tamsayı taşması, bu bir sınır dışı yazmadır; ayrı hatalardır.

Kritik 9.3 Yerel · misafir admin CWE-787 sınır dışı yazma VM kaçışı
CVE-2026-41703ESX / Workstation / Fusion sınır dışı okuma7.6

VMware hipervizör bileşeninde bir sınır dışı okuma açığı. Sanal makine dağıtma yetkisine sahip bir aktör, bu açığı tetikleyerek bilgi ifşasına ya da daha olası olarak ana makine sürecinde hizmet dışı bırakma koşuluna yol açabilir. Workstation ve Fusion'da etki bilgi ifşasıyla sınırlı kalır; bu nedenle masaüstü ürünlerde puan 2.7'ye düşer.

Önemli 7.6 · ESX Düşük 2.7 · Workstation/Fusion CWE-125 sınır dışı okuma
CVE-2026-41709ESX yetersiz günlükleme2.7

ESX'te bir yetersiz günlükleme açığı. Zaten yetkili olan kötü niyetli bir yönetici, belirli işlemleri bu işlemler kaydedilmeden gerçekleştirebilir. Doğrudan bir ele geçirme vektöründen çok denetim ve adli analiz boşluğudur; ancak bir ihlal sonrasında izlerin görünmezleşmesine katkı sağlayabilir.

Düşük 2.7 Yetkili yönetici gerekir CWE-778 yetersiz günlükleme

Etkilenen ürünler ve düzeltme matrisleri

Bülten sekiz ürün ailesini kapsıyor: VMware Cloud Foundation, vSphere Foundation, vCenter Server, vSphere ESX/ESXi, Workstation, Fusion, Telco Cloud Platform ve Telco Cloud Infrastructure. Aşağıdaki tablolar bültenin resmî yanıt matrisleridir.

Kritik planlama uyarısı VCF 5.2.3 / 5.2.4 kritik açıkları kapatmaz

VMware Cloud Foundation 5.x için bültende görünen 5.2.3 ve 5.2.4 sürümleri yalnızca düşük önemli açıkları (41703 / 41709) düzeltir. İki CVSS 9.8 vCenter açığı ve CVSS 9.3 VMXNET3 açığı için VCF 5.x'te vCenter/ESX 8.0 U3k'ye asenkron yamalama (Async Patch, KB88287) zorunludur. 5.2.4'e çıkmış olmak sizi kritik açıklardan korumaz.

vCenter — CVE-2026-59309 ve CVE-2026-59310

ÜrünSürümCVSSÖnemDüzeltilmiş sürümGeçici çözüm
Cloud Foundation / vSphere Foundation (vCenter)9.1.x.x9.8Kritik9.1.0.0300 [1]Yok
Cloud Foundation / vSphere Foundation (vCenter)9.0.x.x9.8Kritik9.0.2.0100Yok
VMware vCenter8.09.8Kritik8.0 U3kYok
VMware vCenter8.09.8Kritik8.0 U2f (express)Yok
Cloud Foundation (vCenter)5.x9.8Kritik8.0 U3k'ye async patchYok
Telco Cloud Platform (vCenter)3.0, 4.x, 5.0.x, 5.1.x9.8KritikKB449886Yok
Telco Cloud Infrastructure (vCenter)3.09.8KritikKB449886Yok

[1] Yamalar kümülatiftir. CVE-2026-59309 ilk olarak 9.1.0.0200'de düzeltilmiştir; 9.1.0.0300 en güncel kümülatif sürüm olduğundan hedef sürüm olarak alınmalıdır.

ESX — CVE-2026-47876 (VMXNET3)

ÜrünSürümCVSSÖnemDüzeltilmiş buildGeçici çözüm
Cloud Foundation / vSphere Foundation (ESX)9.1.x.x9.3KritikESXi-9.1.0.0200-25557999Yok
Cloud Foundation / vSphere Foundation (ESX)9.0.x.x9.3KritikESXi-9.0.2.0100-25595025Yok
VMware ESX8.09.3KritikESXi80U3k-25595708Yok
VMware ESX8.09.3KritikESXi80U2f-25626445 (express)Yok
Cloud Foundation (ESX)5.x9.3KritikAsync Patch (KB88287)Yok
Telco Cloud Platform (ESX)5.0.x, 5.1.x9.3KritikKB449886Yok

Bu açık yalnızca ESX ürünlerini etkiler. Workstation ve Fusion bu CVE'nin kapsamında değildir.

ESX / Workstation / Fusion — CVE-2026-41703

ÜrünSürümCVSSÖnemDüzeltilmiş sürümGeçici çözüm
Cloud Foundation / vSphere Foundation (ESX)9.1.x.x7.6ÖnemliESXi-9.1.0.0-25370933Yok
Cloud Foundation / vSphere Foundation (ESX)9.0.x.x7.6ÖnemliESXi-9.0.2.0100-25595025Yok
VMware ESX8.07.6ÖnemliESXi80U3i-25205845Yok
VMware Workstation25H22.7Düşük26H1Yok
VMware Fusion25H22.7Düşük26H1Yok
Cloud Foundation (ESX)5.x7.6Önemli5.2.3Yok
Telco Cloud Platform (ESX)5.0.x, 5.1.x7.6ÖnemliKB449886Yok

ESX — CVE-2026-41709 (yetersiz günlükleme)

ÜrünSürümCVSSÖnemDüzeltilmiş sürümGeçici çözüm
Cloud Foundation / vSphere Foundation (ESX)9.1.x.x2.7DüşükESXi-9.1.0.0-25370933Yok
Cloud Foundation / vSphere Foundation (ESX)9.0.x.x2.7DüşükESXi-9.0.2.0100-25595025Yok
VMware ESX8.02.7DüşükESXi80U3j-25429389Yok
Cloud Foundation (ESX)5.x2.7Düşük5.2.4Yok
Telco Cloud Platform (ESX)5.0.x, 5.1.x2.7DüşükKB449886Yok
Kümülatif yama mantığı 8.0 hattında U3k her şeyi içerir

8.0 hattındaki yamalar kümülatiftir: ESXi80U3k-25595708 hem VMXNET3 (47876) hem sınır dışı okuma (41703, U3i'de) hem yetersiz günlükleme (41709, U3j'de) düzeltmelerini kapsar. Bu nedenle 8.0 ESX ana makineleri için doğrudan U3k'ye gidin; ara build'lere uğramanıza gerek yok. Benzer şekilde ESX 9.1 GA (ESXi-9.1.0.0-25370933) 41703 ve 41709'u zaten içerir; 9.1 dağıtımlarının yalnızca VMXNET3 için 9.1.0.0200'e çıkması gerekir.

Yükseltme yolu tuzağı VCF 9.1'e geriye dönük engel

vSphere 8.0 U3k / 9.0 yamaları uygulandıktan sonra (VCF 5.x'e async patch dahil), o anda yayınlanmış VCF 9.1 sürümlerine yükseltme geçici olarak engellenir ve "back-in-time" hatası döner. Uyumluluk sonraki bir 9.1.x sürümünde yeniden sağlanır. VCF 9.1'e göçünüz yakınsa ya önce göçü tamamlayıp 9.1 yamalarını uygulayın, ya da bu geçici engeli kabul edin. Sistem yine de yönetim için VCF 9.1'e içe aktarılabilir; engellenen yalnızca yükseltme işlemidir.

Revizyonda ne değişti

TarihSürümDeğişiklik
2026-07-29VMSA-2026-0006İlk güvenlik bülteni.
2026-08-03VMSA-2026-0006.1ESX 8.0 U2f ve vCenter 8.0 U2f express yamaları kullanıma sunuldu — 8.0 Update 2 hattına sabitlenmiş müşteriler için yalnızca kritik CVE'leri çözen ekspres yamalar.

Yapılması gerekenler

Geçici çözüm olmadığından tek gerçek önlem yamalamadır. Aşağıda öncelik sırası, doğru yama sırası ve bileşen bazında adımlar yer alıyor.

Öncelik ve aciliyet

  1. Önce vCenter. Ağdan erişilebilen, kimliksiz iki CVSS 9.8 açık en yüksek risktir. vCenter'ları hemen 8.0 U3k / 8.0 U2f / 9.0.2.0100 / 9.1.0.0300 sürümlerine yamalayın.
  2. Sonra ESX ana makineleri. Özellikle güvenilmeyen veya çok kiracılı iş yüklerinin misafir yöneticisi barındırdığı ana makineler öncelikli.
  3. Düşük önemli açıklar zaten U3k / 9.x hedeflerinin içinde geldiği için ayrı iş gerektirmez.
  4. Masaüstü ürünler (Workstation/Fusion 26H1) en düşük aciliyettedir.
Sıralama vCenter → ESX

Klasik ve hâlâ güvenli varsayılan: önce vCenter, sonra ESX. Sebep: 9.8 açıklar vCenter'da ve yamalı bir vCenter, ESX kümelerini kesintisiz yönlendirebilir. Broadcom SSS'i, Uyumluluk Matrisi teyit ederse ESX'in vCenter'dan önce yamalanabileceğini not eder; ancak pratikte vCenter'ı önce yamalayın.

vCenter Server yama prosedürü (8.0)

  1. Yedek ve anlık görüntü alın Yamadan önce dosya tabanlı yedek alın (VAMI → Backup; SFTP/FTPS/NFS/SMB/HTTPS hedefi). VCSA için desteklenen geri yükleme yöntemi budur. Ek güvence olarak cihazın kapalıyken anlık görüntüsünü alın.
  2. VAMI ile güncelleyin (port 5480) https://<vcsa-fqdn>:5480 adresine root ile girin → Update sekmesi → çevrimiçi depo veya cihazın sanal CD/DVD sürücüsüne bağlı ISO'dan yamayı Stage edin → EULA → ön kontrol → Install. Kurulum sırasında tüm vCenter servisleri durur; bunu bir bakım penceresinde yapın.
  3. Alternatif: kabuk (CLI) Cihaz kabuğunda software-packages aracıyla:
    # ISO CD/DVD'ye bağlıysa:
    software-packages stage --iso --acceptEulas
    # veya çevrimiçi depo URL'sinden:
    software-packages stage --url <repo-URL> --acceptEulas
    software-packages list --staged
    software-packages install --staged
    shutdown reboot -r "yama sonrasi yeniden baslatma"
  4. vCenter HA varsa Aktif düğümü asla doğrudan yamalamayın: Witness → Passive → manuel failover → eski Aktif sırasıyla ilerleyin.
  5. Enhanced Linked Mode varsa Açıklar her düğümde bulunur; aynı SSO alanındaki tüm vCenter'ları teker teker aynı sürüme yamalayın. Anlık görüntüleri SSO alanındaki tüm vCenter'lardan aynı anda kapalıyken alın; bir düğümün yaması başarısız olur ve geri dönülecekse hepsini birlikte geri alın — vmdir replikasyon tutarlılığı buna bağlıdır. Düğümleri paralel değil, sırayla güncelleyin.

Kesinti yalnızca yönetim düzlemini etkiler; çalışan sanal makineler etkilenmez, vSphere Client kısa süre kullanılamaz.

ESX / ESXi ana makine yama prosedürü

Yöntem A — vSphere Lifecycle Manager (önerilen)

  • vCenter'ın yamalı olduğunu doğrulayın ve vLCM uyumluluk taraması çalıştırın.
  • Görüntü tabanlı kümeler: Yamayı istenen imaja ekleyin, kümeyi düzeltin. ESXi 8.0 U3k, ESX Live Patch destekler — uygun kaynak build'lerde yeniden başlatma ve VM tahliyesi olmadan yama yapılabilir.
  • Baseline tabanlı kümeler: Baseline'a hem ESXi rollup bültenini hem esx-update bültenini ekleyin — birbirine bağımlıdır, biri eksikse düzeltme başarısız olur.
  • Standart akış: DRS/vMotion ile VM'leri tahliye et → bakım modu → yama → yeniden başlat → bakım modundan çık → sonraki host.

Yöntem B — esxcli çevrimdışı paket

Depo zip'ini bir datastore'a yükleyin, host'u bakım moduna alın, sonra:

esxcli system maintenanceMode set --enable true
esxcli software sources profile list -d /vmfs/volumes/<datastore>/VMware-ESXi-8.0U3k-25595708-depot.zip
esxcli software profile update -d /vmfs/volumes/<datastore>/VMware-ESXi-8.0U3k-25595708-depot.zip -p ESXi-8.0U3k-25595708-standard
# ucuncu parti VIB'leri korumak icin 'install' degil 'update' kullanin
reboot

8.0 U2 hattı için profili ESXi-8.0U2f-25626445-standard ile değiştirin. Bilinen kozmetik sorun: U3k kurulumcusu yükleme sırasında build 25429389 gösterebilir; tam açılıştan sonra doğru build (25595708) görünür (Broadcom KB450483).

VMXNET3 · iyi haber VM güç döngüsü veya donanım yükseltmesi gerekmez

CVE-2026-47876 düzeltmesi tamamen ana makine tarafındadır. Broadcom açıkça belirtir: açık ESX güncellenerek çözülür; sanal makine donanım sürümünü yükseltmeniz veya misafir içi sürücü güncellemesi yapmanız gerekmez. Live Patch ile sanal makineler saydam bir hızlı askıya al/devam et yaşayabilir; standart yamada normal vMotion ve bakım modu akışı geçerlidir.

VMware Cloud Foundation

  • VCF 5.x: Kritik açıklar için Async Patch Tool ile SDDC Manager üzerinden vCenter/ESX 8.0 U3k'yi tüketin. Desteklenen async yamalar ve yollar için KB88287 yetkili kaynaktır. VCF 5.2 / 5.2.1'de bazı yamalar bağımsız AP Tool yerine Flexible BOM akışıyla tüketilir — sürümünüz için KB satırını kontrol edin.
  • VCF 9.x: 9.1.0.0300 ve 9.0.2.0100 kümülatif VCF yama sürümleridir; yerel VCF 9 yaşam döngüsü ile uygulanır.

Telco Cloud ve masaüstü ürünler

  • KB449886, Telco Cloud Platform 3.0 / 4.x / 5.0.x / 5.1.x ve Telco Cloud Infrastructure 3.0 için yanıt endeksidir. vCenter açıkları için tüm listelenen sürümlerde vCenter 8.0 U3k; VMXNET3 için TCP 5.0.x/5.1.x'te ESXi 8.0 U3k uygulanır.
  • Workstation ve Fusion 25H2 → 26H1. Güvenilir yol, Broadcom Support Portal'dan 26H1 kurulumcusunu manuel indirip 25H2 üzerine kurmaktır.

Destek sonu sürümler

  • vSphere 7.x 2 Ekim 2025'te Genel Destek Sonu'na ulaştı. Broadcom bu bültende 7.x'i değerlendirmedi ve yamalamadı. Uzatılmış destek sözleşmesi olanlar yamaları o kanaldan talep etmeli; diğerleri yükseltmelidir (vCenter 7.0 → 8.0 U3k desteklenen bir ana yükseltmedir).
  • vSphere 6.5 / 6.7: Broadcom'un yanıtı "etkilenmiş varsayın" şeklindedir. Yama yoktur; yükseltme genellikle ara adım gerektirir.

Yama gecikirse: telafi edici kontroller

Resmî geçici çözüm yoktur; ancak yama tamamlanana kadar saldırı yüzeyini daraltacak kontroller uygulanabilir. Bunlar yamanın yerini tutmaz.

vCenter ağ maruziyetini azaltın

Aşağıdaki servis portlarının kullanıcı veya güvenilmeyen ağlardan erişilebilir olması için hiçbir meşru neden yoktur; bunları yalnızca altyapı segmentine kısıtlayın.

PortServisNot
389/TCPLDAP (vmdir)Doğrudan CVE-2026-59309 ile ilgili
636/TCPLDAPS (Linked Mode)Dizin servisi replikasyonu
2012/TCPSSO vmdir RPC denetim arayüzüYalnızca altyapı trafiği
2013/TCPKerberos / SSO STS RPCYalnızca altyapı trafiği
2014/TCPVMCA sertifika otoritesi API'leriSertifika imzalama yüzeyi
2015 / 2020/TCPDNS yönetimi / kimlik doğrulama çerçevesiYalnızca altyapı trafiği
514/UDP · 1514/TCPvCenter syslog alımıCVE-2026-59310 ile ilgili
443/TCPrhttpproxy (arayüz / API)Çoğu operatörün ihtiyaç duyduğu tek port — o da yalnızca yönetim ağından

İzolasyon ve sıkılaştırma

  • Ayrı yönetim ağı: vCenter, ESXi VMkernel ve syslog hedefi üretim VM trafiğinden ve kullanıcı ağlarından ayrılmalı; vMotion kendi segmentinde izole edilmeli.
  • vCenter ve ESXi'yi asla internete açmayın. Kimliksiz atlatma açığında ağ erişilebilirliği doğrudan ele geçirme demektir; oltalama veya kimlik hırsızlığı gerekmez.
  • Atlama sunucusu modeli: Yöneticiler vCenter'a yalnızca sertleştirilmiş, çok faktörlü doğrulamalı ve günlüklenen bir atlama sunucusundan erişsin.
  • ESXi Lockdown Mode: Yönetimi vCenter üzerinden zorlar, doğrudan host baypasını engeller. execInstalledOnly, Secure Boot ve host güvenlik duvarı ile birleştirin.
  • VMXNET3 için: Misafir içinde kimlerin yönetici olduğunu kısıtlayın — sömürü misafirde admin yetkisi gerektirir. Güvenilmeyen ve çok kiracılı iş yüklerini önce yamalı host'lara taşıyın.

vNIC türünü değiştirmek bu vektörü teknik olarak kaldırır ama önerilmez: misafir yeniden yapılandırma ve kesinti gerektirir, öykünülmüş ağ kartlarının kendi CVE geçmişi vardır ve ciddi performans kaybı getirir.


Tespit ve izleme

Broadcom bu CVE'lere özel gösterge yayımlamadı; aşağıdaki rehber, en yakın gerçek dünya emsali olan geçmiş vCenter saldırılarından (özellikle CVE-2023-34048 ve UNC3886 vakası) uyarlanmıştır.

  • vmdir günlükleri: /var/log/vmware/vmdird/ ve /var/log/vMonCoredumper.log. Geçmiş saldırılarda saldırganlar core dump'ları silmişti — eksik core dump'lar veya günlük boşlukları başlı başına bir göstergedir. Kimlik atlatma için ise öncesinde kimlik doğrulama olayı bulunmayan başarılı dizin/LDAP oturumlarını arayın.
  • SSO ve STS günlükleri: administrator@vsphere.local ve diğer SSO hesaplarına anormal kaynak IP'den, imkânsız seyahat gösteren veya mesai dışı girişler; kimlik doğrulaması eşleşmeyen token verilmesi.
  • Yetki ve kimlik değişiklikleri: vsphere.local'da yeni kullanıcılar, Administrators ve SSO admin gruplarına eklemeler, yeni solution user'lar, yeni kimlik kaynakları veya izin atamaları.
  • Syslog servisi anomalileri: Syslog alıcısının normal log yolu dışına dosya yazması, servis dizinlerinde beklenmeyen dosyalar, yeni veya değiştirilmiş ikili dosyalar, syslog sürecinin kabuk doğurması.
  • Günlükleri dışarı iletin. Tüm vCenter ve ESXi günlüklerini gerçek zamanlı olarak SIEM'e veya Aria Operations for Logs'a gönderin. Saldırganlar yerel günlükleri ve core dump'ları sildiği için uzak kopyalar çoğu zaman hayatta kalan tek delildir.
  • ESXi'ye uç nokta koruması kurulamaz. Telafi olarak Lockdown Mode, execInstalledOnly, Secure Boot, TPM attestation; yönetim segmentinde ağ tabanlı tespit; ve esxcli software vib list ile beklenmeyen VIB denetimi kullanın.

Ele geçirme şüphesi varsa

Şüpheli bir vmdir ele geçirmesini tam kimlik dokusu ele geçirmesi olarak ele alın — vmdir SSO'nun temelidir ve VMCA sertifika imzalayabilir; saldırgan imzalama anahtarlarını elde etmiş olabilir.

  1. Önce izole edin, kanıtı koruyun vCenter'ı güvenlik duvarıyla ağdan ayırın. Silmeyin — VCSA'nın anlık görüntüsünü alın ve /var/log/vmware/, vMonCoredumper.log ve tüm core dump'ları adli analiz için koruyun.
  2. Her kimlik bilgisini döndürün SSO admin administrator@vsphere.local (ELM alanı başına bir kez), tüm SSO kullanıcı ve servis hesapları, VCSA root, vpxuser ve solution user'lar (machine, vpxd, vpxd-extension, vsphere-webclient, hvc), harici kimlik kaynağı servis hesapları.
  3. Sertifikaları yeniden üretin /usr/lib/vmware-vmca/bin/certificate-managerSeçenek 4 ile yeni VMCA kökü üretip tüm sertifikaları değiştirin (Broadcom KB318767).
  4. Kalıcılık avı yapın Sahte yerel ESXi hesapları, imzasız veya beklenmeyen VIB'ler, değiştirilmiş rc.local.d, beklenmeyen SSH anahtarları, yetkisiz sanal makine, anlık görüntü ve klonlar — ele geçirilmiş vCenter'dan VM klonlama yoluyla veri sızdırma bilinen bir tekniktir.
  5. Yamalayın ve güveni yeniden kurun Düzeltilmiş build'e çıkın, Lockdown Mode'u yeniden etkinleştirin, yönetim ağı izolasyonunu geri getirin, host'ları yeniden ekleyip sertifikaları doğrulayın.
  6. Gerekirse temiz yedekten dönün Bütünlük tesis edilemiyorsa bilinen iyi, değişmez yedeklerden kurtarın.

Yama sonrası doğrulama

  • ESXi build kontrolü: esxcli system version get veya vmware -v — 8.0 için beklenen Releasebuild-25595708.
  • vCenter sürüm kontrolü: VAMI özet ekranı — 8.0 U3k için sürüm 8.0.3.01000, build 25600417.
  • Zafiyet tarayıcısıyla yeniden tarama. Tarayıcı sağlayıcınızın VMSA-2026-0006 kapsamını teyit edin.
  • Tehdit istihbaratını izlemeye devam edin — CISA KEV kataloğu ve tarama telemetrisi.

Kaynaklar

Doğrulama notları. Bu yazı 9 Ağustos 2026'da resmî Broadcom bülteni ve teknik dokümantasyon esas alınarak hazırlanmıştır. Teyit gerektiren kalemler: vCenter 9.1.0.0200'ün tek başına CVE-2026-59310'u da düzeltip düzeltmediği (güvenli hedef 9.1.0.0300); vCenter 8/9'da Syslog alıcısının varsayılan port ve etkinlik durumu; CISA KEV durumunun doğrudan teyidi (bu çalışmada ikincil kaynaklardan doğrulanmıştır). esxcli komut dizeleri standart dokümante desendir. Uygulamadan önce ortamınız için build ve sürüm eşleşmelerini Broadcom Uyumluluk Matrisi'nde teyit edin.