A Broadcom publicou uma atualizacao critica de seguranca para ambientes VMware vCenter e ESXi, envolvendo vulnerabilidades que podem permitir bypass de autenticacao, execucao remota de codigo e escape de maquina virtual para o hypervisor.
Esta e uma das atualizacoes mais criticas dos ultimos meses. Nao e opcional. Nao e para avaliar com calma. E para executar.
Impacto
As vulnerabilidades mais criticas incluem:
O comprometimento do vCenter ou do hypervisor pode afetar toda a infraestrutura virtual associada, incluindo servidores, redes virtuais, snapshots e operacoes administrativas.
VM Escape: O risco real
Em ambientes de cloud compartilhada (multi-tenant), o risco e ainda mais grave: uma VM de outro cliente, no mesmo host fisico, pode ser o ponto de partida para comprometer todo o ambiente. Voce nao precisa fazer nada errado. Nao depende de nenhuma configuracao sua. Depende unicamente de o fornecedor de cloud aplicar o patch no hypervisor.
Se o provedor nao aplicou a correcao, qualquer VM no mesmo cluster pode explorar essa vulnerabilidade e acessar seu ambiente. Nao existe firewall, VPN ou segmentacao de rede que resolva isso. A unica defesa e o patch aplicado no nivel do hypervisor.
Em ambientes on-premises, o risco e equivalente: se um administrador ou processo executivo em uma VM maliciosa explorar o CVE-2026-47876, ele tera acesso total ao host e, consequentemente, a todas as outras VMs naquele servidor.
Ambientes que exigem atencao imediata
Devem ser avaliados agora:
- VMware vCenter Server;
- VMware ESXi / ESX;
- Ambientes VMware 7.x;
- Ambientes VMware 6.5 e 6.7 ainda existentes.
Correcao recomendada
Para ambientes VMware 8, a Broadcom recomenda atualizacao para:
- vCenter 8.0 U3k ou superior
- ESXi 8.0 U3k ou superior
Nao existe workaround oficial que substitua a aplicacao das atualizacoes.
Controles como firewall, VPN, segmentacao e restricao das interfaces administrativas reduzem exposicao, mas nao eliminam a vulnerabilidade. Para VM Escape, nenhum desses controles resolve. So o patch resolve.
Prioridade VIPER IT
Classificacao: CRITICA — P0
Recomendamos:
- Identificar versoes e builds de todos os servidores vCenter e ESXi.
- Restringir imediatamente o acesso as interfaces administrativas.
- Atualizar prioritariamente os servidores vCenter vulneraveis.
- Executar atualizacao dos hosts ESXi em janela emergencial.
- Planejar migracao imediata de ambientes VMware 6.5 e 6.7.
- Em ambientes VxRail, SimpliVity ou outras appliances integradas, seguir o pacote homologado pelo fabricante.
Prazo recomendado
Avaliacao do ambiente: imediata
Correcao de sistemas vulneraveis: ate 72 horas, priorizando ambientes expostos ou acessiveis por redes nao administrativas.
Ate o momento da publicacao do advisory, a Broadcom nao informou exploracao ativa conhecida dessas vulnerabilidades. Entretanto, considerando a possibilidade de ataques sem autenticacao contra o vCenter e escape de VM para o hypervisor, a recomendacao e nao aguardar evidencias de exploracao para iniciar a correcao.
Referencia oficial: Broadcom Security Advisory VMSA-2026-0006.1
Sua empresa precisa de ajuda para avaliar e corrigir ambientes VMware? A VIPER IT conduz revisao emergencial de seguranca, identificacao de versoes vulneraveis e executacao de patch em janela operacional.