Broadcom đã ban hành một cảnh báo CVE bảo mật quan trọng, VMSA-2026-0006, nhằm xử lý nhiều lỗ hổng có mức độ ảnh hưởng cao trên các nền tảng ảo hóa cốt lõi của VMware. Các nền tảng này bao gồm vCenter, ESX, Workstation, Fusion, Cloud Foundation và một số dịch vụ Telco Cloud.
Các lỗ hổng được phát hiện bao gồm từ việc bỏ qua xác thực và tấn công directory traversal trong vCenter đến thực thi mã ở cấp độ host và các vấn đề về ghi nhật ký không đầy đủ trong ESX. Mức độ nghiêm trọng của chúng được đánh giá theo CVSSv3, với điểm số dao động từ 2.7 đến 9.8.
Tổng Quan về VMSA-2026-0006 và Các Nền Tảng Bị Ảnh Hưởng
Cảnh báo VMSA-2026-0006 làm nổi bật sự cần thiết của việc quản lý lỗ hổng bảo mật một cách chủ động trong các môi trường ảo hóa. Đây là một vấn đề phức tạp, ảnh hưởng đến nhiều thành phần thiết yếu của hạ tầng công nghệ thông tin.
Danh Sách Các Sản Phẩm Bị Ảnh Hưởng
- VMware ESX và vCenter Server
- VMware Workstation và Fusion
- VMware Cloud Foundation và vSphere Foundation
- VMware Telco Cloud Platform và Telco Cloud Infrastructure
Phạm vi ảnh hưởng rộng lớn này mở rộng đáng kể bề mặt tấn công cho các tổ chức dựa vào hạ tầng dựa trên VMware, đặt ra rủi ro bảo mật đáng kể nếu không được vá kịp thời.
Phân Tích Chuyên Sâu Các Lỗ Hổng CVE Nghiêm Trọng
VMSA-2026-0006 bao gồm một loạt các lỗ hổng CVE, mỗi lỗ hổng có khả năng gây ra tác động nghiêm trọng khác nhau đối với hệ thống. Việc hiểu rõ từng lỗ hổng là rất quan trọng để có chiến lược phòng thủ hiệu quả.
CVE-2026-59309: Lỗ Hổng Bỏ Qua Xác Thực trong VMware Directory Service
Đây là vấn đề nghiêm trọng nhất với điểm CVSSv3 là 9.8. CVE-2026-59309 là một lỗ hổng CVE bỏ qua xác thực trong dịch vụ VMware Directory Service được sử dụng bởi vCenter Server. Dịch vụ này đóng vai trò trung tâm trong quản lý người dùng và quyền truy cập trong môi trường vCenter.
Một kẻ tấn công có quyền truy cập mạng vào vCenter có thể khai thác lỗ hổng này để bỏ qua hoàn toàn cơ chế xác thực. Điều này dẫn đến việc truy cập trái phép vào mặt phẳng quản lý, cho phép kiểm soát hoàn toàn hạ tầng ảo, dữ liệu và các workload được kết nối. Tham khảo thêm về lỗ hổng này tại Cyber Security News.
CVE-2026-59310: Lỗ Hổng Directory Traversal trong vCenter Syslog Server
Cũng được xếp hạng nghiêm trọng với điểm CVSSv3 là 9.8, CVE-2026-59310 là một lỗ hổng directory traversal trong máy chủ vCenter Syslog. Máy chủ Syslog chịu trách nhiệm thu thập và quản lý các bản ghi từ các thiết bị khác trong mạng.
Bằng cách lạm dụng tấn công path traversal, một kẻ tấn công từ xa có quyền truy cập mạng có thể thực thi mã tùy ý (remote code execution). Điều này biến vCenter thành một điểm tựa để di chuyển ngang và tiếp tục xâm nhập sâu hơn vào trung tâm dữ liệu. Các cuộc tấn công directory traversal thường liên quan đến việc thao túng các đường dẫn tệp để truy cập các thư mục nằm ngoài phạm vi dự kiến. Xem thêm thông tin về directory traversal tại Cyber Security News.
CVE-2026-47876: Lỗi Ghi Ngoài Phạm Vi trong Bộ Điều Hợp Mạng Ảo VMXNET3
Lỗ hổng này ảnh hưởng đến bộ điều hợp mạng ảo VMXNET3 trong VMware ESX và được đánh giá nghiêm trọng với điểm CVSSv3 là 9.3. VMXNET3 là một bộ điều hợp mạng hiệu suất cao được thiết kế để tối ưu hóa lưu lượng mạng trong môi trường ảo hóa.
Một tác nhân độc hại có đặc quyền quản trị cục bộ bên trong một máy ảo khách sử dụng VMXNET3 có thể kích hoạt lỗi ghi ngoài phạm vi (out-of-bounds write). Lỗi này có khả năng dẫn đến việc thực thi mã trực tiếp trên host ESX, cho phép kẻ tấn công thoát khỏi ranh giới máy ảo (VM escape).
CVE-2026-41703: Lỗi Đọc Ngoài Phạm Vi và Rò Rỉ Thông Tin
Đây là một lỗ hổng CVE quan trọng khác, CVE-2026-41703, liên quan đến lỗi đọc ngoài phạm vi (out-of-bounds read) trong ESX, Workstation và Fusion. Lỗi đọc ngoài phạm vi xảy ra khi một chương trình cố gắng đọc dữ liệu từ một vị trí bộ nhớ không được phân bổ.
Hậu quả của lỗ hổng này có thể là rò rỉ thông tin nhạy cảm (information disclosure) hoặc từ chối dịch vụ (denial-of-service) của tiến trình host. Dù không nghiêm trọng bằng các lỗ hổng thực thi mã, nó vẫn tiềm ẩn rủi ro đáng kể đối với tính toàn vẹn và khả năng sẵn sàng của hệ thống.
CVE-2026-41709: Vấn Đề Ghi Nhật Ký Không Đầy Đủ
CVE-2026-41709 là một vấn đề có mức độ nghiêm trọng thấp, phản ánh việc ghi nhật ký không đầy đủ trên ESX. Mặc dù điểm số CVSS thấp, việc thiếu dấu vết kiểm toán có thể tạo điều kiện cho các hoạt động trái phép không bị phát hiện.
Lỗ hổng này cho phép các quản trị viên thực hiện một số hoạt động nhất định mà không để lại dấu vết trong nhật ký. Điều này làm giảm khả năng theo dõi và phát hiện các hành vi đáng ngờ, gây ra rủi ro cho an ninh mạng tổng thể.
Chiến Lược Vá Lỗi và An Toàn Thông Tin
Broadcom đã phát hành các bản vá bảo mật và cập nhật cho tất cả các phiên bản được hỗ trợ. Các tổ chức cần hành động ngay lập tức để giảm thiểu mối đe dọa mạng từ các lỗ hổng CVE này.
Cập Nhật vCenter Server và Cloud Foundation
Các bản sửa lỗi cho vCenter trong Cloud Foundation và vSphere Foundation đã có sẵn trong các phiên bản 9.1.x.x và 9.0.x.x. Đối với vCenter độc lập, cần cập nhật lên vCenter 8.0 (8.0 U3k).
Người dùng Cloud Foundation 5.x nên áp dụng các bản vá không đồng bộ được căn chỉnh với vCenter 8.0 U3k. Việc cập nhật lên các phiên bản này là cực kỳ quan trọng để khắc phục các lỗ hổng CVE nghiêm trọng liên quan đến xác thực và Syslog.
Bản Vá Cho ESX Hosts
Các bản sửa lỗi cho các vấn đề VMXNET3, ghi nhật ký và rò rỉ thông tin trong ESX đã có trong các phiên bản sau:
- ESXi-9.1.0.0200-25557999
- ESXi-9.0.2.0100-25595025
- ESXi80U3k-25595708
- ESXi80U3i-25205845
Ngoài ra, các bản vá này cũng có sẵn trong Cloud Foundation 5.x releases 5.2.3 và 5.2.4. Các bản cập nhật dành riêng cho Telco được tham chiếu trong Broadcom KB449886. Các quản trị viên cần ưu tiên cập nhật các host ESX sử dụng bộ điều hợp mạng VMXNET3.
Cập Nhật Workstation và Fusion
Người dùng Workstation và Fusion cũng bị ảnh hưởng bởi lỗ hổng đọc ngoài phạm vi (CVE-2026-41703). Vấn đề này được khắc phục bằng cách nâng cấp từ phiên bản 25H2 lên 26H1 trên cả hai nền tảng.
Việc này giúp giảm thiểu rủi ro bảo mật từ việc rò rỉ thông tin do khai thác cục bộ. Đảm bảo rằng tất cả các sản phẩm VMware được cập nhật là nền tảng vững chắc cho an toàn thông tin của tổ chức.
Khuyến Nghị An Ninh Mạng
Các nhóm bảo mật nên ưu tiên vá ngay lập tức các phiên bản vCenter bị lộ ra mạng nội bộ hoặc bên ngoài. Tập trung vào các phiên bản được xác định trong ma trận phản hồi và đảm bảo nâng cấp lên 9.1.0.0300, 9.0.2.0100 và 8.0 U3k nếu áp dụng. Truy cập cảnh báo gốc của Broadcom để biết thông tin chi tiết: Broadcom Security Advisory.
Các host ESX sử dụng bộ điều hợp mạng VMXNET3 cần được vá mà không chậm trễ. Các tổ chức cũng nên xem xét lại chính sách ghi nhật ký và quy trình kiểm toán sau khi áp dụng các bản cập nhật xử lý CVE-2026-41709 để khôi phục khả năng hiển thị đáng tin cậy đối với các hoạt động quản trị.
Việc thường xuyên áp dụng các bản vá bảo mật là một phần không thể thiếu của chiến lược bảo mật mạng toàn diện. Điều này giúp bảo vệ hạ tầng ảo hóa khỏi các cuộc tấn công mạng tiềm tàng và duy trì tính toàn vẹn của dữ liệu và hoạt động kinh doanh.










