漏洞概述 VMware ESX、vCenter、Workstation 和 Fusion 更新解决了多个漏洞(CVE-2026-59309、CVE-2026-59310、CVE-2026-47876、CVE-2026-41703、CVE-2026-41709)。 影响范围 VMware ESX VMware vCenter VMware Workstation VMware Fusion VMware Cloud Foundation VMware vSphere Foundation VMware Telco Cloud Platform VMware Telco Cloud Infrastructure 修复方案 1. vCenter 认证绕过漏洞 (CVE-2026-59309) 描述: VMware vCenter 在 VMware Directory Service 中存在一个认证绕过漏洞。 已知攻击向量: 具有网络访问权限的恶意行为者可以利用此漏洞绕过认证并未经授权访问系统。 修复: 应用“响应矩阵”中“修复版本”列中列出的补丁。 变通方法: 无。 2. vCenter 目录遍历漏洞 (CVE-2026-59310) 描述: VMware vCenter 在 Syslog 服务器中存在一个目录遍历漏洞。 已知攻击向量: 具有网络访问权限的恶意行为者可以利用此漏洞执行任意代码。 修复: 应用“响应矩阵”中“修复版本”列中列出的补丁。 变通方法: 无。 3. VMXNET3 越界写入漏洞 (CVE-2026-47876) 描述: VMware ESX 在 VMXNET3 虚拟网络适配器中存在一个越界写入漏洞。 已知攻击向量: 具有虚拟机本地管理特权的恶意行为者可以利用此漏洞在主机上执行代码。 修复: 应用“响应矩阵”中“修复版本”列中列出的补丁。 变通方法: 无。 4. 越界读取漏洞 (CVE-2026-41703) 描述: VMware ESX、Workstation 和 Fusion 中存在一个越界读取漏洞。 已知攻击向量: 具有 VM 部署特权的恶意行为者可能触发越界读取,可能导致信息泄露或拒绝服务 (DoS)。 修复: 应用“响应矩阵”中“修复版本”列中列出的补丁。 变通方法: 无。 5. ESX 日志记录不足漏洞 (CVE-2026-41709) 描述: VMware ESX 中存在一个日志记录不足漏洞。 已知攻击向量: 具有管理权限的恶意行为者可以利用此漏洞执行某些操作而不被记录。 修复: 应用“响应矩阵”中“修复版本”列中列出的补丁。 变通方法: 无。 响应矩阵 参考链接 VMware Cloud Foundation 9.1.0.x VMware Cloud Foundation 9.0.x VMware vSphere Foundation 9.1.0.x VMware vSphere Foundation 9.0.x VMware Cloud Foundation 5.2.4 VMware Cloud Foundation 5.2.3 VMware vCenter 9.1.0.0300 VMware vCenter 9.0.2.0100 VMware ESX 9.1.0.0200 VMware ESX 9.0.2.0100 VMware vCenter 8.0 U3k VMware ESX 8.0 U3k VMware ESX 8.0 U3j VMware ESX 8.0 U3i VMware Workstation 26H1 VMware Fusion 26H1 其他链接 Mitre CVE Dictionary Links FIRST CVSSv3 Calculator 变更日志 2026-07-29: VMSA-2026-0006 初始安全公告 联系方式 电子邮件: vmware@broadcom.com PGP 密钥: https://knowledge.broadcom.com/external/article/321551 VMware 安全公告: https://www.broadcom.com/support/vmware-security-advisories VMware 外部漏洞响应和补救政策: https://www.broadcom.com/support/vmware-services/security-response VMware 生命周期支持阶段: https://support.broadcom.com/group/eci/productlifecycle VMware 安全博客: https://blogs.vmware.com/security X: https://x.com/VMwareSRC --- 版权信息: 2005-2026 Broadcom. 保留所有权利。术语“Broadcom”指 Broadcom Inc. 及其子公司。