Kritik - VMware ESXi ve vCenter Güvenlik Açıkları (VMSA-2026-0006.1)
Wednesday, August 5, 2026
Merhabalar,
Netdirekt A.Ş. Güvenlik Operasyonları olarak, Broadcom tarafından 29 Temmuz 2026 tarihinde yayımlanan ve 03 Ağustos 2026 tarihinde güncellenen VMSA-2026-0006.1 güvenlik bülteni kapsamında VMware ESXi ve VMware vCenter ürünlerini etkileyen kritik güvenlik açıkları hakkında müşterilerimizi bilgilendirmek isteriz.
AÇIK BİLGİSİ
Bülten : VMSA-2026-0006.1
CVE : CVE-2026-59309
CVE-2026-59310
CVE-2026-47876
Tip : Authentication Bypass
Remote Code Execution (RCE)
VM Escape (VMXNET3)
CVSS : 9.8 / 10 (KRİTİK)
9.8 / 10 (KRİTİK)
9.3 / 10 (KRİTİK)
Etkilenen : VMware ESXi 8.0
VMware vCenter 8.0
VMware Cloud Foundation
VMware vSphere Foundation
Yamalı : ESXi 8.0 U3k
ESXi 8.0 U2f
vCenter 8.0 U3k
vCenter 8.0 U2f
Yayın : 29 Temmuz 2026
Güncelleme: 03 Ağustos 2026
Durum : Workaround bulunmamaktadır.
Referans : https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
RİSK
Bu güvenlik bülteni kapsamında yayınlanan kritik açıklar;
- VMware Directory Service üzerinde kimlik doğrulama atlatılmasına, - vCenter Syslog bileşeni üzerinden uzaktan kod çalıştırılmasına (RCE), - VMXNET3 sanal ağ adaptörü kullanan sanal makinelerden ESXi host üzerine ayrıcalık yükseltilmesine (VM Escape)
olanak sağlayabilmektedir.
Özellikle CVE-2026-59309 ve CVE-2026-59310 , ağ erişimi bulunan saldırganların kimlik doğrulama olmadan vCenter sunucularını ele geçirebilmesine neden olabilecek kritik seviyede güvenlik açıklarıdır.
ÖNERİLEN AKSİYON (ACİL)
ESXi ve vCenter sunucularınızı Broadcom tarafından yayınlanan yamalı sürümlere güncelleyiniz.
Güncelleme sonrası sürümü doğrulayınız.
ESXi:
vmware -vl
vCenter:
vpxd -v
Güncelleme tamamlanıncaya kadar vCenter yönetim arayüzünü yalnızca güvenilir IP adreslerinden erişilebilir olacak şekilde sınırlandırınız.
İnternet'e açık vCenter sunucularında güvenlik loglarını inceleyerek olağan dışı oturum açma ve yapılandırma değişikliklerini kontrol ediniz.
Broadcom tarafından bu güvenlik açıkları için herhangi bir geçici çözüm (Workaround) yayınlanmamıştır. Güncelleme yapılması tek kalıcı çözümdür.
NOT
Bu güvenlik bülteni yalnızca VMware ESXi 8.x, VMware ESXi 9.x ve ilgili vCenter sürümlerini kapsamaktadır. ESXi 6.7 ve ESXi 7.x sürümleri bu güvenlik bülteninde etkilenen ürünler arasında yer almamaktadır.
Sorularınız için destek ekibimiz her zaman yanınızdadır.
Saygılarımızla,
Netdirekt A.Ş. - Güvenlik Operasyonları