PRINCIPAL DATA SECURITY CONSULTANT

Kritik VMware Kusurları, Saldırganların Kimlik Doğrulamayı Atlamasına ve Sisteme Erişim Sağlamasına İzin Verir

2 min read
Broadcom, vCenter, ESX, Workstation, Fusion, Cloud Foundation ve çeşitli Telco Cloud teklifleri dahil olmak üzere temel VMware sanallaştırma platformlarında birden fazla yüksek etkili güvenlik açığını ele alan kritik bir güvenlik danışmanlığı olan VMSA -2026 -0006 'yı yayımladı. Kusurlar, vCenter'da kimlik doğrulama baypasından ve dizin geçişinden ESX'te ana bilgisayar düzeyinde kod yürütmeye ve yetersiz günlüğe kaydetme…

Broadcom, vCenter, ESX, Workstation, Fusion, Cloud Foundation ve çeşitli Telco Cloud teklifleri dahil olmak üzere temel VMware sanallaştırma platformlarında birden fazla yüksek etkili güvenlik açığını ele alan kritik bir güvenlik danışmanlığı olan VMSA -2026 -0006 'yı yayımladı. Kusurlar, vCenter'da kimlik doğrulama baypasından ve dizin geçişinden ESX'te ana bilgisayar düzeyinde kod yürütmeye ve yetersiz günlüğe kaydetme sorunlarına kadar uzanır ve CVSSv3 puanları 2,7 ila 9,8 arasındadır. En ciddi sorun olan CVE -2026 -59309, vCenter Server tarafından kullanılan VMware Directory Service'teki bir kimlik doğrulama atlama güvenlik açığıdır. VCenter'a ağ erişimi olan bir saldırgan, kimlik doğrulamayı tamamen atlamak ve yönetim düzlemine yetkisiz erişim sağlamak için bu kusurdan yararlanabilir ve sanal altyapı, veri ve bağlı iş yükleri üzerinde tam kontrol sağlayabilir. VMware Kimlik Doğrulama Atlama

İkinci bir kritik hata olan CVE -2026 -59310, vCenter Syslog sunucusundaki bir dizin geçiş güvenlik açığıdır. Yol geçişini kötüye kullanarak, ağ erişimine sahip uzak bir saldırgan keyfi kod yürütebilir, vCenter'ı yanal hareket için bir sahile dönüştürebilir ve veri merkezi genelinde daha fazla uzlaşmaya neden olabilir. CVE -2026 -47876, VMware ESX'teki VMXNET3 sanal ağ bağdaştırıcısını etkiler ve CVSSv3 puanı 9.3 ile kritik olarak derecelendirilir. VMXNET3 kullanan bir konuk VM'de yerel yönetici ayrıcalıklarına sahip kötü niyetli bir aktör, sınır dışı bir yazmayı tetikleyebilir, potansiyel olarak kodu doğrudan ESX ana bilgisayarında yürütebilir ve sanal makine sınırından kaçabilir. İki ek ESX sorunu, CVE -2026 -41703 ve CVE -2026 -41709, sırasıyla önemli ve düşük şiddetli riskler ortaya koymaktadır. CVE -2026 -41703, ESX, Workstation ve Fusion'da, ana bilgisayar sürecinin bilgi ifşasına veya hizmet reddine neden olabilecek bir sınır dışı okumadır, CVE -2026 -41709 ise yöneticilerin denetim izleri olmadan belirli işlemleri gerçekleştirmelerine izin vererek ESX'te yetersiz günlüğe kaydetmeyi yansıtır.


Kaynak: Cyber Security News

Yayin Tarihi: 29.07.2026 11:16

Bu haber otomatik olarak Ingilizceden Turkceye cevrilmistir.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir