博通(Broadcom)於7月29日發布安全公告,修補5項漏洞,影響的產品涵蓋虛擬化主機軟體VMware ESX、虛擬化環境管理平臺vCenter,以及桌面虛擬化軟體VMware Workstation與VMware Fusion,其中3項屬於重大(Critical)風險等級。攻擊者可能利用這些漏洞繞過vCenter身分驗證、在vCenter執行任意程式碼,或讓虛擬機器內的攻擊者在ESX主機執行程式碼。
影響虛擬化環境管理平臺vCenter的重大漏洞CVE-2026-59309及CVE-2026-59310,CVSS風險分數皆為9.8,透過網路存取vCenter的攻擊者可能利用這兩項漏洞。前者是存在VMware Directory Service的身分驗證繞過漏洞,可能讓攻擊者繞過身分驗證,未經授權存取系統;後者是Syslog伺服器的目錄遍歷漏洞,可能讓攻擊者執行任意程式碼。
另一項重大漏洞CVE-2026-47876的CVSS風險分數為9.3,影響VMware ESX的VMXNET3虛擬網路介面卡。攻擊者若已在採用VMXNET3的虛擬機器內取得本機管理員權限,可能利用這項漏洞,進而在ESX主機執行程式碼。
博通未提供暫時性因應措施,受影響用戶應儘速安裝公告所列的修補版本。
Comments (0)