Ich fasse mal drei Themen rund um VMware by Broadcom und dessen ESXi-Instanzen zusammen. VMware-Instanzen werden über die Schwachstelle CVE-2026-59310 angegriffen. Ein Blog-Leser hat mich kontaktiert, weil er bei Broadcom nicht an die benötigten Sicherheitsupdates herankommt. Und mir sind Meldungen untergekommen, dass VMware ESXi-Instanzen sich einfach herunterfahren.
Angriffe auf Schwachstelle CVE-2026-59310
Administratoren von VMware by Broadcom Virtualisierungs-Instanzen (vCenter, ESXi etc.) hätten längst reagieren müssen, denn es gibt Schwachstellen in VMware-Produkten.
VMware by Broadcom hat zum 29. Juli 2026 den Sicherheitshinweis VMSA-2026-0006: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709) zu diversen Sicherheitslücken in seinen Produkten ESXi, vCenter, Workstation und Fusion veröffentlicht. Ich hatte dies im Beitrag VMware-Schwachstelle (u.a. in ESX) erlaubt Ausbruch aus VMs aufgegriffen. Die Schwachstelle CVE-2026-47876 ermöglicht beispielsweise einen Ausbruch aus der virtuellen Maschine. Updaten ist angesagt.
Obigem Tweet zufolge werden VMware vCenter-Instanzen ausgekundschaftet. Angreifer nutzen VMware vCenter aus, um sich dauerhaft Zugang zu verschaffen. Zuerst wird die Sicherheitslücke CVE-2026-59310 ausgenutzt, um Zugriff zu erhalten. Danach richten die Angreifer einen bösartigen Cron-Job ein, der "reverse_ssh", um sich den Zugriff zu sichern. Sicherheitsforscher haben bis zu 361 IP-Adressen von Opfern in 47 Ländern identifiziert. The Hacker News berichtet Details in diesem Artikel.
Sicherheitslücke, Broadcom KB 314603 und Support-Chaos
Blog-Leser Jonathan M. hat mich zum 11. August 2026 per E-Mail kontaktiert, weil er in seinem Unternehmensumfeld in Probleme gelaufen ist. Im Unternehmen betreiben sie zwei ESXi-Hosts samt vCenter auf Version 8. Allerdings ist der Supportvertrag im Mai 2026 ausgelaufen.
Laut Broadcom (KB 314603) sollen nun jedoch auch Kunden ohne aktiven Wartungsvertrag Patches für Sicherheitslücken mit einer CVSS <= 9,0 erhalten. Nach mehreren Gesprächen mit dem Support sowie unserem Account Director gibt es allerdings weder den Patch im Support Portal noch eine konkrete Timeline. Es betrifft die Frage 35 zum Ccritical VMware Security Advisory (VMSA) VMSA-2026-0006.
Auf die Frage, ob das Unternehmen das Update zwecks Lizenzkonformität aus alternativen Quellen beziehen dürfen, sei (z. B. mit Verweis auf potenziell veränderte Patches, obwohl Hash Werte gleich sind…) nur ausweichend geantwortet worden. Bezüglich der Audit Sicherheit habe man ebenfalls ausweichend geantwortet. "Gerade im Hinblick auf das derzeitige Gebaren von Broadcom bezüglich Audits und Unterlassungserklärungen sehen wir das Thema kritisch." schrieb der Leser und fragte: "Kannst du oder die Community hier für etwas Licht im Dunkeln sorgen? Vielleicht hast du oder die Community hier einen Rat für uns."
VMware ESX fährt spontan herunter
Die Tage ist mir bei den Kollegen von administrator.de der Thread Server fährt ohne Grund komplett herunter untergekommen. Der Betroffene hat das Problem bei einem Kunden, dass bei einem ESXi-Host mehrere (4) ESXi-Server (6.7 & 7.3) in Betrieb sind. Jeder dieser ESXi-Server fährt sich scheinbar ohne ersichtlichen Grund sauber herunter.
Eine USV ist vorhanden und wurde getauscht, jegliche Verbindung mit dem ESXi zum Steuern wurde getrennt, Zugangsdaten geändert etc. Das Problem tritt sporadisch auf. Einzige Info im ESXi-Log ist:
"VMKAcpi: 250: Power button pressed; requesting graceful shutdown and poweroff"
Der Poster fragt, ob jemand so ein Verhalten schon einmal gesehen oder eine Idee hat, wodurch ein "Power button pressed"-Signal ausgelöst werden könnte? Die vage Vermutung des Powers war es, dass eine Photovoltaikanlage verantwortlich sein könne.
Die Diskussion im Forum geht ziemlich an obiger Fragestellung vorbei. Interessant fand ich, dass ein weiterer Betroffener schreibt, dass er seit einigen Wochen das gleiche Problem habe (daher habe ich die Info mal hier aufgegriffen). Und bei Thomas Krenn gibt es noch den Wiki-Beitrag VMware DPM (Distributed Power Management), der ein bestimmtes Szenario beschreibt, wo die Virtualisierungshosts zum Stromsparen abgeschaltet werden. Scheint mir an obiger Fragestellung vorbei zu gehen. Und es gibt einen VMware Support-Beitrag Error: ESXi host powers off unexpectedly via ACPI signal, der aber auch nicht aufgegriffen wurde. Hat jemand aus der Leserschaft ein solches Verhalten beobachtet und kann den Kollegen drüben helfen?




MVP: 2013 – 2016





Was Patches von Broadcom angeht: Ganz heisses Eisen. Dazu gibt es genug Infos im Netz bzw. bei youtube.
Man kann nur raten zu migeren wann immer es geht.