// HEISE ONLINE — CYBERSECURITY
VMware ESX, vCenter, Workstation und Fusion: Updates schließen kritische Lücken
VMware-Updates für ESX, vCenter, Workstation und Fusion schließen Sicherheitslücken, die etwa die Umgehung der Authentifizierung erlauben.
In VMware ESX, vCenter, Workstation und Fusion klaffen teils kritische Sicherheitslücken. Bösartige Akteure können dadurch etwa die Authentifizierung umgehen und unbefugten Zugriff auf die VMware-Systeme erlangen.
Davor warnt Broadcom in einer Sicherheitsmitteilung. Angreifer können eine Sicherheitslücke in VMware Directory Service von VMware ESX, vCenter, Workstation, Fusion zum Zugriff ohne Anmeldung ausnutzen (CVE-2026-59309, CVSS 9.8, Risiko „kritisch“). Außerdem können sie aufgrund einer Path-Traversal-Lücke im Syslog-Server beliebigen Code einschleusen und ausführen (CVE-2026-59310, CVSS 9.8, Risiko „kritisch“). In VMware ESX kann im virtuellen Netzwerkadapter VMXNET3 ein Schreibzugriff außerhalb eigentlich vorgesehener Speichergrenzen provoziert werden, wodurch lokale Admins aus einer VM Richtung Hostsystem ausbrechen können (CVE-2026-47876, CVSS 9.3, Risiko „kritisch“).
Angreifer mit den Rechten, VMs auszurollen, können in VMware ESX, Workstation und Fusion zudem außerhalb der allokierten Speicherbereiche lesen, was zu Informationsabfluss oder einem Denial-of-Service führen kann (CVE-2026-41703, CVSS 7.6, Risiko „hoch“). VMware ESX protokolliert nicht alles mit, wodurch Admins bestimmte Operationen ausführen können, ohne dass sie mitgeloggt würden (CVE-2026-41709, CVSS 2.7, Risiko „niedrig“).
In der Sicherheitsmitteilung verlinkt Broadcom diverse aktualisierte Softwarepakete für die verwundbaren Produkte. Etwa VMware Cloud Foundation und vSphere Foundation 9.1.0.0300 und 9.0.2.0100 (zudem ESXi-9.1.0.0200-25557999 und ESXi-9.0.2.0100-25595025) sowie VMware vCenter und Cloud Foundation 8.0 U3k (zudem vCenter ESXi80U3k-25595708) schließen die Sicherheitslücken, für Telco Cloud Platform und Telco Cloud Infrastructure stellt Broadcom Knowledgebase-Artikel mit Informationen zur Fehlerkorrektur bereit. Zudem stehen VMware ESX ESXi80U3i-25205845, VMware Fusion und Workstation 26H1 sowie Cloud Foundation 5.2.3 bereit, um den unbefugten Lesezugriff respektive Denial-of-Service auszubessern.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.