Siber Güvenlik

Üç Kritik VMware Güvenlik Açığı: Kimlik Doğrulama Atlatma, Kod Çalıştırma ve VM Kaçışı

Üç Kritik VMware Güvenlik Açığı: Kimlik Doğrulama Atlatma, Kod Çalıştırma ve VM Kaçışı
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Broadcom, VMware ESX, vCenter, Workstation ve Fusion'ı etkileyen birden fazla güvenlik açığı için güvenlik güncellemeleri yayınladı. Bunlardan üçü kritik seviyede olarak değerlendiriliyor.

Kritik açıklardan ilki olan CVE-2026-59309 (CVSS puanı: 9.8), VMware vCenter'da kimlik doğrulama atlatma zafiyeti olarak tanımlandı. Broadcom'a göre, "vCenter'a ağ erişimi olan kötü niyetli bir aktör, bu açığı kullanarak kimlik doğrulamayı atlayabilir ve sisteme yetkisiz erişim sağlayabilir."

İkinci kritik açık ise vCenter'daki bir dizin geçişi (directory traversal) zafiyeti (CVE-2026-59310, CVSS puanı: 9.8). Ağ erişimi olan bir saldırgan, bu açığı kullanarak keyfi kod çalıştırabiliyor. Her iki güvenlik açığı da aşağıdaki sürümlerde giderildi:

  • VMware Cloud Foundation, VMware vSphere Foundation sürüm 9.1.x.x (9.1.0.0300 ile düzeltildi)
  • VMware Cloud Foundation, VMware vSphere Foundation sürüm 9.0.x.x (9.0.2.0100 ile düzeltildi)
  • VMware vCenter sürüm 8.0 (8.0 U3k ile düzeltildi)
  • VMware Cloud Foundation sürüm 5.x (8.0 U3k'ye asenkron yama)

Broadcom ayrıca üç güvenlik açığını daha düzeltti:

CVE-2026-59311 (CVSS puanı: 9.3) — VMXNET3 sanal ağ adaptöründe bir ESX kaçışı (VM escape). Bu açık, ESXi ana bilgisayarında ayrıcalıklı erişime sahip bir saldırganın, sanal makineden ana bilgisayara kaçmasına olanak tanıyor.

CVE-2026-59312 (CVSS puanı: 7.8) — VMware Workstation ve Fusion'da ayrıcalık yükseltme zafiyeti. Sanal makinede yerel ayrıcalıklara sahip bir saldırgan, ana bilgisayarda ayrıcalık yükseltmesi yapabiliyor.

CVE-2026-59313 (CVSS puanı: 5.3) — vCenter Server'da hassas bilgilerin ifşa olmasına yol açan bir güvenlik açığı.

Broadcom, bu açıkların vahşi ortamda istismar edildiğine dair herhangi bir kanıt bulunmadığını belirtti. Kullanıcıların en kısa sürede güncellemeleri uygulaması öneriliyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News