Segurança, VMware Thiago Guimarães 4 min de leitura

Vulnerabilidades críticas no VMware vCenter exigem atualização imediata após início de ataques

Administradores de infraestrutura que utilizam VMware vCenter devem agir rapidamente. A Broadcom confirmou recentemente a correção de cinco vulnerabilidades de segurança em produtos VMware, incluindo duas falhas críticas no VMware vCenter com pontuação CVSS 9.8, a classificação mais alta da escala de severidade. Poucos dias após a divulgação dos patches, pesquisadores de segurança identificaram ataques ativos explorando uma das vulnerabilidades na internet.

O VMware vCenter é o principal sistema de gerenciamento de ambientes virtualizados, sendo responsável pela administração de hosts ESXi, máquinas virtuais, armazenamento, redes e políticas de acesso. Em muitas empresas, ele é considerado o “cérebro” da infraestrutura de virtualização. Por isso, qualquer comprometimento do vCenter pode colocar em risco todo o ambiente de TI.

As vulnerabilidades mais críticas

A atualização de segurança publicada pela Broadcom corrige cinco falhas, sendo três classificadas como críticas. As duas mais preocupantes afetam diretamente o VMware vCenter.

CVE-2026-59309 – Bypass de autenticação (CVSS 9.8)

Essa vulnerabilidade está presente no VMware Directory Service e permite que um invasor com acesso à rede consiga contornar o processo de autenticação do vCenter.

Na prática, um atacante pode obter acesso não autorizado ao ambiente de gerenciamento sem utilizar credenciais válidas, comprometendo servidores, máquinas virtuais e toda a infraestrutura administrada pelo vCenter. A Broadcom informa que não existe solução alternativa (workaround): a única forma de mitigação é instalar as versões corrigidas.

CVE-2026-59310 – Execução remota de código (CVSS 9.8)

Considerada ainda mais perigosa, essa vulnerabilidade afeta o servidor de Syslog do VMware vCenter.

Trata-se de uma falha de Directory Traversal que pode ser explorada por um invasor com acesso à rede para executar código remotamente (Remote Code Execution – RCE).

Caso explorada com sucesso, o atacante pode assumir o controle do servidor vCenter e, consequentemente, comprometer toda a infraestrutura virtualizada sob sua administração.

Ataques já estão acontecendo

Embora a Broadcom tenha divulgado as correções no fim de julho, pesquisadores da empresa Quirso identificaram que grupos especializados começaram a explorar a vulnerabilidade CVE-2026-59310 poucos dias após a publicação dos patches.

Segundo o levantamento, foram identificados mais de 360 endereços IP comprometidos em 47 países. Os atacantes utilizam a falha para obter acesso inicial aos servidores VMware vCenter expostos à internet e instalar conexões reversas (Reverse SSH), permitindo manter acesso persistente aos ambientes invadidos.

Especialistas alertam que o cenário é especialmente preocupante porque muitos servidores vCenter ainda permanecem acessíveis diretamente pela internet, aumentando significativamente a superfície de ataque.

Outros problemas corrigidos

Além das vulnerabilidades do vCenter, o boletim de segurança também corrige falhas em outros produtos VMware.

Entre elas está a CVE-2026-47876, uma vulnerabilidade crítica no VMware ESXi (CVSS 9.3) que permite um VM Escape. Nesse tipo de ataque, um invasor que já possui privilégios administrativos dentro de uma máquina virtual pode escapar do ambiente virtualizado e executar código diretamente no host físico.

Também foram corrigidas uma vulnerabilidade de leitura fora dos limites (Out-of-Bounds Read), que pode resultar em vazamento de informações ou negação de serviço, e uma falha de registro de logs insuficiente no ESXi.

Quem está em risco?

Os produtos afetados incluem diversas versões do ecossistema VMware, entre elas:

  • VMware vCenter Server 8.0;
  • VMware Cloud Foundation;
  • VMware vSphere Foundation;
  • VMware Telco Cloud Platform;
  • VMware Telco Cloud Infrastructure;
  • VMware ESXi;
  • VMware Workstation;
  • VMware Fusion.

O que os administradores devem fazer

Diante da gravidade das vulnerabilidades e da confirmação de exploração ativa, a recomendação é tratar a atualização como prioridade máxima.

As principais medidas incluem:

  • Atualizar imediatamente o VMware vCenter para uma versão corrigida disponibilizada pela Broadcom;
  • Garantir que o vCenter não esteja acessível diretamente pela internet;
  • Restringir o acesso administrativo por VPN ou redes internas;
  • Revisar logs de autenticação e eventos administrativos em busca de atividades suspeitas;
  • Verificar se houve criação de contas desconhecidas, alterações de configuração ou conexões incomuns após a divulgação das falhas.

Um alerta para toda a infraestrutura

Falhas no VMware vCenter costumam atrair rapidamente a atenção de grupos criminosos devido ao enorme impacto que podem causar. Diferentemente de vulnerabilidades em estações de trabalho, um comprometimento do vCenter pode conceder controle sobre centenas ou até milhares de máquinas virtuais, tornando esse tipo de ataque extremamente valioso para operadores de ransomware e grupos especializados em espionagem digital.

Com ataques já observados em diversos países, empresas que utilizam VMware devem priorizar a aplicação dos patches o quanto antes. Em segurança da informação, atrasar uma atualização crítica pode ser suficiente para transformar uma vulnerabilidade conhecida em um incidente de grandes proporções.

Deixe um comentário