Yönetici özeti
Broadcom, 29 Temmuz 2026'da VMSA-2026-0006 bültenini yayımladı ve 3 Ağustos 2026'da .1 revizyonuyla güncelledi. Bülten, VMware sanallaştırma yığınının kalbini — vCenter yönetim sunucusunu ve ESX/ESXi hipervizörünü — hedefleyen beş CVE içeriyor. Bunlardan üçü kritik önemde.
En tehlikeli ikili, vCenter üzerinde bulunan ve ağ erişimi olan, kimlik bilgisi dahi gerektirmeyen bir saldırganın sömürebileceği iki açıktır: CVE-2026-59309 (VMware Directory Service / vmdir kimlik doğrulama atlatma) ve CVE-2026-59310 (Syslog sunucusunda dizin gezinme → uzaktan kod çalıştırma). İkisi de CVSS 9.8. vCenter tüm sanal ortamın kimlik ve yönetim omurgasıdır; buranın ele geçirilmesi pratikte tüm sanal makine filosunun ele geçirilmesi demektir.
Üçüncü kritik açık CVE-2026-47876 (CVSS 9.3), ESX'in VMXNET3 sanal ağ kartındaki bir bellek bozulması hatasıdır. Bir sanal makine içinde yönetici yetkisine sahip bir saldırgan, bu açığı kullanarak hipervizör ana makinesinde kod çalıştırabilir — yani sanal makine izolasyonunu kırıp kaçış yapabilir. Açık, Zero Day Initiative'in Pwn2Own yarışmasında gösterilmiştir.
Kalan iki açık daha düşük önemdedir: CVE-2026-41703 (sınır dışı okuma; ESX'te bilgi ifşası veya hizmet dışı bırakma, Workstation ve Fusion'da düşük etki) ve CVE-2026-41709 (yetersiz günlükleme).
Beş açığın hiçbiri için Broadcom bir geçici çözüm sunmuyor. Tek geçerli önlem, sistemleri düzeltilmiş sürümlere yamalamaktır. Ağdan erişilebilen kimliksiz iki CVSS 9.8 vCenter açığı, tarihsel olarak günler-haftalar içinde silahlandırılan ve vCenter'ı defalarca CISA KEV kataloğuna sokan profildedir. Bu nedenle yamalama acil değişiklik olarak ele alınmalıdır.
Bu analizin hazırlandığı tarihte açıkların hiçbiri CISA KEV kataloğunda değildir; kamuya açık bir kanıt-kavram kodu, Metasploit modülü veya doğrulanmış vahşi ortam sömürüsü tespit edilmemiştir. Bu bir rahatlama gerekçesi değil, yama için kalan zaman penceresidir.
Açıklar bir bakışta
| CVE | Bileşen / Tür | CVSS | Vektör | CWE | Bildiren |
|---|---|---|---|---|---|
| CVE-2026-59309 | vCenter vmdir (SSO) Kimlik doğrulama atlatma |
9.8 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-303 | Atredis Partners P. Brass, M. South |
| CVE-2026-59310 | vCenter Syslog sunucusu Dizin gezinme → RCE |
9.8 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | CWE-22 | Atredis Partners P. Brass, M. South |
| CVE-2026-47876 | ESX VMXNET3 ağ kartı Sınır dışı yazma → VM kaçışı |
9.3 | AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H | CWE-787 | Nguyen Hoang Thach STAR Labs SG · Pwn2Own/ZDI |
| CVE-2026-41703 | ESX / Workstation / Fusion Sınır dışı okuma → bilgi ifşası / DoS |
7.6 / 2.7 | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:L | CWE-125 | Maxim Suhanov @errno_fail |
| CVE-2026-41709 | ESX günlükleme Yetersiz günlükleme |
2.7 | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N | CWE-778 | Ian Barton CrowdStrike |
CVE-2026-41703 ESX üzerinde 7.6 (Önemli), Workstation ve Fusion üzerinde 2.7 (Düşük) puanlanmıştır. Vektör satırı ESX değerine aittir; masaüstü hipervizörlerin 2.7 vektör dizesi CVE kaydında ayrıca yayımlanmamıştır.
Açıkların teknik analizi
Broadcom kod düzeyinde kök-neden ayrıntısı yayımlamadı; aşağıdaki açıklamalar bültenin resmî tanımları ve CVE/CWE kayıtları temel alınarak hazırlanmıştır.
vCenter Single Sign-On'un temelini oluşturan kimlik deposu VMware Directory Service (vmdir) üzerinde bir kimlik doğrulama atlatma açığı. Ağ erişimi olan bir saldırgan, geçerli kimlik bilgisi olmadan doğrulama denetimlerini atlayıp sisteme yetkisiz erişim elde edebilir. Kimlik omurgasının atlatılması, SSO üzerinden yönetilen tüm bileşenlere erişim anlamına gelir.
Neden en kritik: Ağdan erişilebilir, kimlik gerektirmez, kullanıcı etkileşimi istemez. vCenter tarihsel olarak tam bu profildeki açıklar yüzünden defalarca aktif sömürüye uğramıştır.
vCenter Syslog sunucusunda bir dizin gezinme açığı. Ağ erişimi olan bir saldırgan, yol gezinme yoluyla dosya sistemine keyfi konumlarda yazma yeteneğini kötüye kullanarak vCenter cihazında keyfi kod çalıştırabilir. Kimlik doğrulaması gerektirmeyen bu uzaktan kod çalıştırma, 59309 ile birleştiğinde tam sistem devralma zinciri kurar.
Not: Açığı tetikleyen tam yol-gezinme ilkeli ve yazma→RCE zinciri kamuya açık şekilde ayrıntılandırılmamıştır.
ESX tarafındaki VMXNET3 sanal ağ kartında bir sınır dışı yazma açığı. Yalnızca VMXNET3 adaptörü yapılandırılmış sanal makineler etkilenir; diğer sanal ağ kartı türleri etkilenmez. Bir sanal makine içinde yerel yönetici yetkisine sahip saldırgan, bu açığı sömürerek ESX ana makinesinde kod çalıştırabilir. Vektördeki kapsam değişimi (S:C) misafir–ana makine sınırının aşıldığını gösterir.
Puanlama notu: Vektörde PR:N yazması ile "sanal makinede yerel yönetici gerektirir" ifadesi çelişkili görünse de bu bir hata değildir. VMware, misafirden ana makineye kaçışları ana makineyi savunmasız sistem alarak puanlar; misafirdeki yönetici yetkisi ana makine üzerinde hiçbir ayrıcalık ifade etmediği için PR:N kullanılır. Bu, 2025'teki VMXNET3 kaçış açığı CVE-2025-41236 ile aynı puanlama yaklaşımıdır — o bir tamsayı taşması, bu bir sınır dışı yazmadır; ayrı hatalardır.
VMware hipervizör bileşeninde bir sınır dışı okuma açığı. Sanal makine dağıtma yetkisine sahip bir aktör, bu açığı tetikleyerek bilgi ifşasına ya da daha olası olarak ana makine sürecinde hizmet dışı bırakma koşuluna yol açabilir. Workstation ve Fusion'da etki bilgi ifşasıyla sınırlı kalır; bu nedenle masaüstü ürünlerde puan 2.7'ye düşer.
ESX'te bir yetersiz günlükleme açığı. Zaten yetkili olan kötü niyetli bir yönetici, belirli işlemleri bu işlemler kaydedilmeden gerçekleştirebilir. Doğrudan bir ele geçirme vektöründen çok denetim ve adli analiz boşluğudur; ancak bir ihlal sonrasında izlerin görünmezleşmesine katkı sağlayabilir.
Etkilenen ürünler ve düzeltme matrisleri
Bülten sekiz ürün ailesini kapsıyor: VMware Cloud Foundation, vSphere Foundation, vCenter Server, vSphere ESX/ESXi, Workstation, Fusion, Telco Cloud Platform ve Telco Cloud Infrastructure. Aşağıdaki tablolar bültenin resmî yanıt matrisleridir.
VMware Cloud Foundation 5.x için bültende görünen 5.2.3 ve 5.2.4 sürümleri yalnızca düşük önemli açıkları (41703 / 41709) düzeltir. İki CVSS 9.8 vCenter açığı ve CVSS 9.3 VMXNET3 açığı için VCF 5.x'te vCenter/ESX 8.0 U3k'ye asenkron yamalama (Async Patch, KB88287) zorunludur. 5.2.4'e çıkmış olmak sizi kritik açıklardan korumaz.
vCenter — CVE-2026-59309 ve CVE-2026-59310
| Ürün | Sürüm | CVSS | Önem | Düzeltilmiş sürüm | Geçici çözüm |
|---|---|---|---|---|---|
| Cloud Foundation / vSphere Foundation (vCenter) | 9.1.x.x | 9.8 | Kritik | 9.1.0.0300 [1] | Yok |
| Cloud Foundation / vSphere Foundation (vCenter) | 9.0.x.x | 9.8 | Kritik | 9.0.2.0100 | Yok |
| VMware vCenter | 8.0 | 9.8 | Kritik | 8.0 U3k | Yok |
| VMware vCenter | 8.0 | 9.8 | Kritik | 8.0 U2f (express) | Yok |
| Cloud Foundation (vCenter) | 5.x | 9.8 | Kritik | 8.0 U3k'ye async patch | Yok |
| Telco Cloud Platform (vCenter) | 3.0, 4.x, 5.0.x, 5.1.x | 9.8 | Kritik | KB449886 | Yok |
| Telco Cloud Infrastructure (vCenter) | 3.0 | 9.8 | Kritik | KB449886 | Yok |
[1] Yamalar kümülatiftir. CVE-2026-59309 ilk olarak 9.1.0.0200'de düzeltilmiştir; 9.1.0.0300 en güncel kümülatif sürüm olduğundan hedef sürüm olarak alınmalıdır.
ESX — CVE-2026-47876 (VMXNET3)
| Ürün | Sürüm | CVSS | Önem | Düzeltilmiş build | Geçici çözüm |
|---|---|---|---|---|---|
| Cloud Foundation / vSphere Foundation (ESX) | 9.1.x.x | 9.3 | Kritik | ESXi-9.1.0.0200-25557999 | Yok |
| Cloud Foundation / vSphere Foundation (ESX) | 9.0.x.x | 9.3 | Kritik | ESXi-9.0.2.0100-25595025 | Yok |
| VMware ESX | 8.0 | 9.3 | Kritik | ESXi80U3k-25595708 | Yok |
| VMware ESX | 8.0 | 9.3 | Kritik | ESXi80U2f-25626445 (express) | Yok |
| Cloud Foundation (ESX) | 5.x | 9.3 | Kritik | Async Patch (KB88287) | Yok |
| Telco Cloud Platform (ESX) | 5.0.x, 5.1.x | 9.3 | Kritik | KB449886 | Yok |
Bu açık yalnızca ESX ürünlerini etkiler. Workstation ve Fusion bu CVE'nin kapsamında değildir.
ESX / Workstation / Fusion — CVE-2026-41703
| Ürün | Sürüm | CVSS | Önem | Düzeltilmiş sürüm | Geçici çözüm |
|---|---|---|---|---|---|
| Cloud Foundation / vSphere Foundation (ESX) | 9.1.x.x | 7.6 | Önemli | ESXi-9.1.0.0-25370933 | Yok |
| Cloud Foundation / vSphere Foundation (ESX) | 9.0.x.x | 7.6 | Önemli | ESXi-9.0.2.0100-25595025 | Yok |
| VMware ESX | 8.0 | 7.6 | Önemli | ESXi80U3i-25205845 | Yok |
| VMware Workstation | 25H2 | 2.7 | Düşük | 26H1 | Yok |
| VMware Fusion | 25H2 | 2.7 | Düşük | 26H1 | Yok |
| Cloud Foundation (ESX) | 5.x | 7.6 | Önemli | 5.2.3 | Yok |
| Telco Cloud Platform (ESX) | 5.0.x, 5.1.x | 7.6 | Önemli | KB449886 | Yok |
ESX — CVE-2026-41709 (yetersiz günlükleme)
| Ürün | Sürüm | CVSS | Önem | Düzeltilmiş sürüm | Geçici çözüm |
|---|---|---|---|---|---|
| Cloud Foundation / vSphere Foundation (ESX) | 9.1.x.x | 2.7 | Düşük | ESXi-9.1.0.0-25370933 | Yok |
| Cloud Foundation / vSphere Foundation (ESX) | 9.0.x.x | 2.7 | Düşük | ESXi-9.0.2.0100-25595025 | Yok |
| VMware ESX | 8.0 | 2.7 | Düşük | ESXi80U3j-25429389 | Yok |
| Cloud Foundation (ESX) | 5.x | 2.7 | Düşük | 5.2.4 | Yok |
| Telco Cloud Platform (ESX) | 5.0.x, 5.1.x | 2.7 | Düşük | KB449886 | Yok |
8.0 hattındaki yamalar kümülatiftir: ESXi80U3k-25595708 hem VMXNET3 (47876) hem sınır dışı okuma (41703, U3i'de) hem yetersiz günlükleme (41709, U3j'de) düzeltmelerini kapsar. Bu nedenle 8.0 ESX ana makineleri için doğrudan U3k'ye gidin; ara build'lere uğramanıza gerek yok. Benzer şekilde ESX 9.1 GA (ESXi-9.1.0.0-25370933) 41703 ve 41709'u zaten içerir; 9.1 dağıtımlarının yalnızca VMXNET3 için 9.1.0.0200'e çıkması gerekir.
vSphere 8.0 U3k / 9.0 yamaları uygulandıktan sonra (VCF 5.x'e async patch dahil), o anda yayınlanmış VCF 9.1 sürümlerine yükseltme geçici olarak engellenir ve "back-in-time" hatası döner. Uyumluluk sonraki bir 9.1.x sürümünde yeniden sağlanır. VCF 9.1'e göçünüz yakınsa ya önce göçü tamamlayıp 9.1 yamalarını uygulayın, ya da bu geçici engeli kabul edin. Sistem yine de yönetim için VCF 9.1'e içe aktarılabilir; engellenen yalnızca yükseltme işlemidir.
Revizyonda ne değişti
| Tarih | Sürüm | Değişiklik |
|---|---|---|
| 2026-07-29 | VMSA-2026-0006 | İlk güvenlik bülteni. |
| 2026-08-03 | VMSA-2026-0006.1 | ESX 8.0 U2f ve vCenter 8.0 U2f express yamaları kullanıma sunuldu — 8.0 Update 2 hattına sabitlenmiş müşteriler için yalnızca kritik CVE'leri çözen ekspres yamalar. |
Yapılması gerekenler
Geçici çözüm olmadığından tek gerçek önlem yamalamadır. Aşağıda öncelik sırası, doğru yama sırası ve bileşen bazında adımlar yer alıyor.
Öncelik ve aciliyet
- Önce vCenter. Ağdan erişilebilen, kimliksiz iki CVSS 9.8 açık en yüksek risktir. vCenter'ları hemen 8.0 U3k / 8.0 U2f / 9.0.2.0100 / 9.1.0.0300 sürümlerine yamalayın.
- Sonra ESX ana makineleri. Özellikle güvenilmeyen veya çok kiracılı iş yüklerinin misafir yöneticisi barındırdığı ana makineler öncelikli.
- Düşük önemli açıklar zaten U3k / 9.x hedeflerinin içinde geldiği için ayrı iş gerektirmez.
- Masaüstü ürünler (Workstation/Fusion 26H1) en düşük aciliyettedir.
Klasik ve hâlâ güvenli varsayılan: önce vCenter, sonra ESX. Sebep: 9.8 açıklar vCenter'da ve yamalı bir vCenter, ESX kümelerini kesintisiz yönlendirebilir. Broadcom SSS'i, Uyumluluk Matrisi teyit ederse ESX'in vCenter'dan önce yamalanabileceğini not eder; ancak pratikte vCenter'ı önce yamalayın.
vCenter Server yama prosedürü (8.0)
- Yedek ve anlık görüntü alın Yamadan önce dosya tabanlı yedek alın (VAMI → Backup; SFTP/FTPS/NFS/SMB/HTTPS hedefi). VCSA için desteklenen geri yükleme yöntemi budur. Ek güvence olarak cihazın kapalıyken anlık görüntüsünü alın.
- VAMI ile güncelleyin (port 5480) https://<vcsa-fqdn>:5480 adresine root ile girin → Update sekmesi → çevrimiçi depo veya cihazın sanal CD/DVD sürücüsüne bağlı ISO'dan yamayı Stage edin → EULA → ön kontrol → Install. Kurulum sırasında tüm vCenter servisleri durur; bunu bir bakım penceresinde yapın.
- Alternatif: kabuk (CLI) Cihaz kabuğunda software-packages aracıyla:
# ISO CD/DVD'ye bağlıysa: software-packages stage --iso --acceptEulas # veya çevrimiçi depo URL'sinden: software-packages stage --url <repo-URL> --acceptEulas software-packages list --staged software-packages install --staged shutdown reboot -r "yama sonrasi yeniden baslatma"
- vCenter HA varsa Aktif düğümü asla doğrudan yamalamayın: Witness → Passive → manuel failover → eski Aktif sırasıyla ilerleyin.
- Enhanced Linked Mode varsa Açıklar her düğümde bulunur; aynı SSO alanındaki tüm vCenter'ları teker teker aynı sürüme yamalayın. Anlık görüntüleri SSO alanındaki tüm vCenter'lardan aynı anda kapalıyken alın; bir düğümün yaması başarısız olur ve geri dönülecekse hepsini birlikte geri alın — vmdir replikasyon tutarlılığı buna bağlıdır. Düğümleri paralel değil, sırayla güncelleyin.
Kesinti yalnızca yönetim düzlemini etkiler; çalışan sanal makineler etkilenmez, vSphere Client kısa süre kullanılamaz.
ESX / ESXi ana makine yama prosedürü
Yöntem A — vSphere Lifecycle Manager (önerilen)
- vCenter'ın yamalı olduğunu doğrulayın ve vLCM uyumluluk taraması çalıştırın.
- Görüntü tabanlı kümeler: Yamayı istenen imaja ekleyin, kümeyi düzeltin. ESXi 8.0 U3k, ESX Live Patch destekler — uygun kaynak build'lerde yeniden başlatma ve VM tahliyesi olmadan yama yapılabilir.
- Baseline tabanlı kümeler: Baseline'a hem ESXi rollup bültenini hem esx-update bültenini ekleyin — birbirine bağımlıdır, biri eksikse düzeltme başarısız olur.
- Standart akış: DRS/vMotion ile VM'leri tahliye et → bakım modu → yama → yeniden başlat → bakım modundan çık → sonraki host.
Yöntem B — esxcli çevrimdışı paket
Depo zip'ini bir datastore'a yükleyin, host'u bakım moduna alın, sonra:
esxcli system maintenanceMode set --enable true
esxcli software sources profile list -d /vmfs/volumes/<datastore>/VMware-ESXi-8.0U3k-25595708-depot.zip
esxcli software profile update -d /vmfs/volumes/<datastore>/VMware-ESXi-8.0U3k-25595708-depot.zip -p ESXi-8.0U3k-25595708-standard
# ucuncu parti VIB'leri korumak icin 'install' degil 'update' kullanin
reboot
8.0 U2 hattı için profili ESXi-8.0U2f-25626445-standard ile değiştirin. Bilinen kozmetik sorun: U3k kurulumcusu yükleme sırasında build 25429389 gösterebilir; tam açılıştan sonra doğru build (25595708) görünür (Broadcom KB450483).
CVE-2026-47876 düzeltmesi tamamen ana makine tarafındadır. Broadcom açıkça belirtir: açık ESX güncellenerek çözülür; sanal makine donanım sürümünü yükseltmeniz veya misafir içi sürücü güncellemesi yapmanız gerekmez. Live Patch ile sanal makineler saydam bir hızlı askıya al/devam et yaşayabilir; standart yamada normal vMotion ve bakım modu akışı geçerlidir.
VMware Cloud Foundation
- VCF 5.x: Kritik açıklar için Async Patch Tool ile SDDC Manager üzerinden vCenter/ESX 8.0 U3k'yi tüketin. Desteklenen async yamalar ve yollar için KB88287 yetkili kaynaktır. VCF 5.2 / 5.2.1'de bazı yamalar bağımsız AP Tool yerine Flexible BOM akışıyla tüketilir — sürümünüz için KB satırını kontrol edin.
- VCF 9.x: 9.1.0.0300 ve 9.0.2.0100 kümülatif VCF yama sürümleridir; yerel VCF 9 yaşam döngüsü ile uygulanır.
Telco Cloud ve masaüstü ürünler
- KB449886, Telco Cloud Platform 3.0 / 4.x / 5.0.x / 5.1.x ve Telco Cloud Infrastructure 3.0 için yanıt endeksidir. vCenter açıkları için tüm listelenen sürümlerde vCenter 8.0 U3k; VMXNET3 için TCP 5.0.x/5.1.x'te ESXi 8.0 U3k uygulanır.
- Workstation ve Fusion 25H2 → 26H1. Güvenilir yol, Broadcom Support Portal'dan 26H1 kurulumcusunu manuel indirip 25H2 üzerine kurmaktır.
Destek sonu sürümler
- vSphere 7.x 2 Ekim 2025'te Genel Destek Sonu'na ulaştı. Broadcom bu bültende 7.x'i değerlendirmedi ve yamalamadı. Uzatılmış destek sözleşmesi olanlar yamaları o kanaldan talep etmeli; diğerleri yükseltmelidir (vCenter 7.0 → 8.0 U3k desteklenen bir ana yükseltmedir).
- vSphere 6.5 / 6.7: Broadcom'un yanıtı "etkilenmiş varsayın" şeklindedir. Yama yoktur; yükseltme genellikle ara adım gerektirir.
Yama gecikirse: telafi edici kontroller
Resmî geçici çözüm yoktur; ancak yama tamamlanana kadar saldırı yüzeyini daraltacak kontroller uygulanabilir. Bunlar yamanın yerini tutmaz.
vCenter ağ maruziyetini azaltın
Aşağıdaki servis portlarının kullanıcı veya güvenilmeyen ağlardan erişilebilir olması için hiçbir meşru neden yoktur; bunları yalnızca altyapı segmentine kısıtlayın.
| Port | Servis | Not |
|---|---|---|
| 389/TCP | LDAP (vmdir) | Doğrudan CVE-2026-59309 ile ilgili |
| 636/TCP | LDAPS (Linked Mode) | Dizin servisi replikasyonu |
| 2012/TCP | SSO vmdir RPC denetim arayüzü | Yalnızca altyapı trafiği |
| 2013/TCP | Kerberos / SSO STS RPC | Yalnızca altyapı trafiği |
| 2014/TCP | VMCA sertifika otoritesi API'leri | Sertifika imzalama yüzeyi |
| 2015 / 2020/TCP | DNS yönetimi / kimlik doğrulama çerçevesi | Yalnızca altyapı trafiği |
| 514/UDP · 1514/TCP | vCenter syslog alımı | CVE-2026-59310 ile ilgili |
| 443/TCP | rhttpproxy (arayüz / API) | Çoğu operatörün ihtiyaç duyduğu tek port — o da yalnızca yönetim ağından |
İzolasyon ve sıkılaştırma
- Ayrı yönetim ağı: vCenter, ESXi VMkernel ve syslog hedefi üretim VM trafiğinden ve kullanıcı ağlarından ayrılmalı; vMotion kendi segmentinde izole edilmeli.
- vCenter ve ESXi'yi asla internete açmayın. Kimliksiz atlatma açığında ağ erişilebilirliği doğrudan ele geçirme demektir; oltalama veya kimlik hırsızlığı gerekmez.
- Atlama sunucusu modeli: Yöneticiler vCenter'a yalnızca sertleştirilmiş, çok faktörlü doğrulamalı ve günlüklenen bir atlama sunucusundan erişsin.
- ESXi Lockdown Mode: Yönetimi vCenter üzerinden zorlar, doğrudan host baypasını engeller. execInstalledOnly, Secure Boot ve host güvenlik duvarı ile birleştirin.
- VMXNET3 için: Misafir içinde kimlerin yönetici olduğunu kısıtlayın — sömürü misafirde admin yetkisi gerektirir. Güvenilmeyen ve çok kiracılı iş yüklerini önce yamalı host'lara taşıyın.
vNIC türünü değiştirmek bu vektörü teknik olarak kaldırır ama önerilmez: misafir yeniden yapılandırma ve kesinti gerektirir, öykünülmüş ağ kartlarının kendi CVE geçmişi vardır ve ciddi performans kaybı getirir.
Tespit ve izleme
Broadcom bu CVE'lere özel gösterge yayımlamadı; aşağıdaki rehber, en yakın gerçek dünya emsali olan geçmiş vCenter saldırılarından (özellikle CVE-2023-34048 ve UNC3886 vakası) uyarlanmıştır.
- vmdir günlükleri: /var/log/vmware/vmdird/ ve /var/log/vMonCoredumper.log. Geçmiş saldırılarda saldırganlar core dump'ları silmişti — eksik core dump'lar veya günlük boşlukları başlı başına bir göstergedir. Kimlik atlatma için ise öncesinde kimlik doğrulama olayı bulunmayan başarılı dizin/LDAP oturumlarını arayın.
- SSO ve STS günlükleri: administrator@vsphere.local ve diğer SSO hesaplarına anormal kaynak IP'den, imkânsız seyahat gösteren veya mesai dışı girişler; kimlik doğrulaması eşleşmeyen token verilmesi.
- Yetki ve kimlik değişiklikleri: vsphere.local'da yeni kullanıcılar, Administrators ve SSO admin gruplarına eklemeler, yeni solution user'lar, yeni kimlik kaynakları veya izin atamaları.
- Syslog servisi anomalileri: Syslog alıcısının normal log yolu dışına dosya yazması, servis dizinlerinde beklenmeyen dosyalar, yeni veya değiştirilmiş ikili dosyalar, syslog sürecinin kabuk doğurması.
- Günlükleri dışarı iletin. Tüm vCenter ve ESXi günlüklerini gerçek zamanlı olarak SIEM'e veya Aria Operations for Logs'a gönderin. Saldırganlar yerel günlükleri ve core dump'ları sildiği için uzak kopyalar çoğu zaman hayatta kalan tek delildir.
- ESXi'ye uç nokta koruması kurulamaz. Telafi olarak Lockdown Mode, execInstalledOnly, Secure Boot, TPM attestation; yönetim segmentinde ağ tabanlı tespit; ve esxcli software vib list ile beklenmeyen VIB denetimi kullanın.
Ele geçirme şüphesi varsa
Şüpheli bir vmdir ele geçirmesini tam kimlik dokusu ele geçirmesi olarak ele alın — vmdir SSO'nun temelidir ve VMCA sertifika imzalayabilir; saldırgan imzalama anahtarlarını elde etmiş olabilir.
- Önce izole edin, kanıtı koruyun vCenter'ı güvenlik duvarıyla ağdan ayırın. Silmeyin — VCSA'nın anlık görüntüsünü alın ve /var/log/vmware/, vMonCoredumper.log ve tüm core dump'ları adli analiz için koruyun.
- Her kimlik bilgisini döndürün SSO admin administrator@vsphere.local (ELM alanı başına bir kez), tüm SSO kullanıcı ve servis hesapları, VCSA root, vpxuser ve solution user'lar (machine, vpxd, vpxd-extension, vsphere-webclient, hvc), harici kimlik kaynağı servis hesapları.
- Sertifikaları yeniden üretin /usr/lib/vmware-vmca/bin/certificate-manager → Seçenek 4 ile yeni VMCA kökü üretip tüm sertifikaları değiştirin (Broadcom KB318767).
- Kalıcılık avı yapın Sahte yerel ESXi hesapları, imzasız veya beklenmeyen VIB'ler, değiştirilmiş rc.local.d, beklenmeyen SSH anahtarları, yetkisiz sanal makine, anlık görüntü ve klonlar — ele geçirilmiş vCenter'dan VM klonlama yoluyla veri sızdırma bilinen bir tekniktir.
- Yamalayın ve güveni yeniden kurun Düzeltilmiş build'e çıkın, Lockdown Mode'u yeniden etkinleştirin, yönetim ağı izolasyonunu geri getirin, host'ları yeniden ekleyip sertifikaları doğrulayın.
- Gerekirse temiz yedekten dönün Bütünlük tesis edilemiyorsa bilinen iyi, değişmez yedeklerden kurtarın.
Yama sonrası doğrulama
- ESXi build kontrolü: esxcli system version get veya vmware -v — 8.0 için beklenen Releasebuild-25595708.
- vCenter sürüm kontrolü: VAMI özet ekranı — 8.0 U3k için sürüm 8.0.3.01000, build 25600417.
- Zafiyet tarayıcısıyla yeniden tarama. Tarayıcı sağlayıcınızın VMSA-2026-0006 kapsamını teyit edin.
- Tehdit istihbaratını izlemeye devam edin — CISA KEV kataloğu ve tarama telemetrisi.
Kaynaklar
- Broadcom — VMSA-2026-0006.1 resmî bülteni
- Broadcom/VMware — VMSA-2026-0006 resmî SSS
- KB88287 — Async Patching Guide · KB449886 — Telco Cloud
- vCenter 8.0 U3k sürüm notları · ESXi 8.0 U3k sürüm notları
- Rapid7 — CVE-2026-59309 / 59310 analizi
- NVD — CVE-2026-59309 · Mandiant — geçmiş vCenter sömürü emsali