Broadcom, VMware ürün ailesindeki beş kritik güvenlik açığı için acil yama yayınladı. 29 Temmuz 2026 tarihli VMSA-2026-0006 duyurusu, ESXi, vCenter, Workstation ve Fusion kullanıcılarını doğrudan ilgilendiriyor. En dikkat çekici olanı, sanal makinelerin ana makineden kaçmasına olanak tanıyan CVE-2026-47876.

VMware ESXi'de kritik VM kaçış açığı yamalandı: Sistem yeniden başlatmadan güncelleme mümkün

Saldırgan ana makineye nasıl sıçrayabilir?

CVE-2026-47876, ESXi'nin VMXNET3 sanal ağ adaptöründeki out-of-bounds write hatasından kaynaklanıyor. Bir sanal makinede yerel yönetici yetkisine sahip saldırgan, bu açığı kullanarak ana makinede (host) keyfi kod çalıştırabiliyor. Yani sanal makinenin sınırları aşılıyor ve tüm altyapı risk altına giriyor.

Duyuru kapsamındaki diğer dört açık şunlar: CVE-2026-59309 (vCenter kimlik doğrulama atlatması), CVE-2026-59310 (vCenter dizin geçişi), CVE-2026-41703 (ESX, Workstation ve Fusion'da out-of-bounds okuma) ve CVE-2026-41709 (ESX yetersiz günlükleme). Tüm bunlar bir arada ele alındığında güvenlik danışmanlığı "Kritik" seviyede değerlendirildi.

Canlı yama avantajı

Broadcom, ESXi 8.0 Update 3k ve ESX 9.0.2.0100 sürümlerinde CVE-2026-47876'nın "live-patchable" olarak düzeltildiğini belirtti. Bu, sistem yöneticilerinin kritik iş yüklerini durdurmadan, yeniden başlatma gerektirmeden güvenlik yamasını uygulayabileceği anlamına geliyor. Sanallaştırma altyapılarında her saniyenin değerli olduğu düşünülürse bu özellik operasyonel süreklilik açısından önem taşıyor.

Aktif sömürü kanıtı var mı?

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen Sömürülen Güvenlik Açıkları Kataloğu'nda bu CVE'ler için henüz kayıt bulunmuyor. Bu durum, kamuya açık aktif sömürü kanıtının olmadığını gösteriyor. Ancak kritik derecelendirme, potansiyel riskin ciddiyetini yansıtıyor. Yöneticilerin yamaları ertelemeden uygulaması öneriliyor.