VMware-Schwachstelle (u.a. in ESX) erlaubt Ausbruch aus VMs

VMwareAdministratoren von VMware by Broadcom ESX-Instanzen müssen reagieren. Die Schwachstelle CVE-2026-47876 ist bekannt geworden und ermöglicht einen Ausbruch aus der virtuellen Maschine. Updaten ist angesagt.

VMware by Broadcom hat zum 29. Juli 2026 den Sicherheitshinweis VMSA-2026-0006: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709) zu diversen Sicherheitslücken in seinen Produkten ESX, vCenter, Workstation und Fusion veröffentlicht.

Updates für VMware ESX, vCenter, Workstation und Fusion beheben mehrere Sicherheitslücken (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703, CVE-2026-41709).

Golem schreibt hier, dass die VM-Escape-Lücke CVE-2026-47876 mit einem CVSS-Wert von 9,3 als kritisch bewertet wurde.  Ursache sind mögliche Schreibzugriffe außerhalb eines zulässigen Bereichs über den VMXNET3-Netzwerkadapter in VMware ESX. Zwar sind für eine erfolgreiche Ausnutzung Adminrechte innerhalb einer VM erforderlich. Ist das gegeben, ist der Host (z.B. eine ESX-Virtualisierungsumgebung) gefährdet.

Administratoren sollten daher die oben genannten VMware-Produkte zeitnah mit den im Sicherheitshinweis genannten aktualisierten Version patchen.

Dieser Beitrag wurde unter Sicherheit, Software, Virtualisierung abgelegt und mit , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.