VMware cảnh báo 3 lỗ hổng nghiêm trọng: Nguy cơ chiếm quyền điều khiển và thoát khỏi máy ảo
Broadcom vừa phát hành bản vá khẩn cấp cho hàng loạt lỗ hổng bảo mật trên VMware vCenter và ESXi, bao gồm các lỗi cho phép bypass xác thực, thực thi mã từ xa và thoát khỏi máy ảo (VM...
- Giọng nữ Bắc
Broadcom mới đây đã công bố các bản cập nhật bảo mật quan trọng nhằm khắc phục nhiều lỗ hổng ảnh hưởng đến VMware ESXi, vCenter, Workstation và Fusion. Trong đó, có ba lỗ hổng được xếp hạng ở mức nghiêm trọng (critical) mà quản trị viên cần đặc biệt lưu ý.
Table Of Content
Các lỗ hổng nghiêm trọng
Đáng chú ý nhất là hai lỗ hổng trong VMware vCenter với điểm CVSS lên tới 9.8:
- CVE-2026-59309: Lỗ hổng cho phép bypass xác thực. Kẻ tấn công có quyền truy cập mạng vào vCenter có thể khai thác lỗi này để vượt qua cơ chế xác thực và truy cập trái phép vào hệ thống.
- CVE-2026-59310: Lỗ hổng directory-traversal cho phép kẻ tấn công có quyền truy cập mạng thực thi mã tùy ý (arbitrary code execution).
Ngoài ra, Broadcom cũng cảnh báo về CVE-2026-47876 (điểm CVSS 9.3), một lỗ hổng out-of-bounds write trong bộ điều hợp mạng ảo VMXNET3 của VMware ESXi. Đây là một lỗi VM escape, cho phép kẻ tấn công đã có quyền quản trị cục bộ bên trong máy ảo có thể thực thi mã trực tiếp trên máy chủ ESXi (host).
Các lỗ hổng khác
Bên cạnh các lỗ hổng nghiêm trọng, bản cập nhật còn xử lý hai vấn đề khác:
- CVE-2026-41703 (CVSS 7.6): Lỗ hổng out-of-bounds read trong VMware ESXi, có thể dẫn đến rò rỉ thông tin hoặc tình trạng từ chối dịch vụ (DoS).
- CVE-2026-41709 (CVSS 2.7): Lỗ hổng ghi nhật ký không đầy đủ, cho phép quản trị viên có ý đồ xấu thực hiện các thao tác mà không để lại dấu vết trong hệ thống log.
Khuyến nghị hành động
Hiện tại, Broadcom chưa ghi nhận bằng chứng về việc các lỗ hổng này đang bị khai thác trong thực tế (in the wild). Tuy nhiên, do tính chất nghiêm trọng và việc thiếu các phương án giảm thiểu (workaround) thay thế, hãng đã phân loại các bản cập nhật này là thay đổi khẩn cấp và yêu cầu người dùng triển khai vá lỗi ngay lập tức.
Người dùng cần kiểm tra và cập nhật lên các phiên bản mới nhất theo hướng dẫn của Broadcom cho VMware Cloud Foundation, vSphere Foundation, vCenter 8.0, cũng như các phiên bản Workstation và Fusion tương ứng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.