Loạt lỗ hổng nghiêm trọng trên VMware ESXi và vCenter

Vừa qua, Broadcom đã phát hành bản vá khẩn cấp cho năm lỗ hổng bảo mật ảnh hưởng đến các sản phẩm VMware ESXi, vCenter Server, Workstation và Fusion, trong đó có ba lỗ hổng được xếp loại CRITICAL. Nguy hiểm nhất là CVE-2026-47876, một lỗ hổng VM escape trong bộ điều hợp mạng ảo VMXNET3 cho phép kẻ tấn công thoát khỏi môi trường máy ảo và thực thi mã trực tiếp trên hypervisor host. Bên cạnh đó, hai lỗ hổng critical trên vCenter Server — CVE-2026-59309 (authentication bypass) và CVE-2026-59310 (directory traversal dẫn đến RCE) đều có thể bị khai thác bởi kẻ tấn công mà không cần xác thực. Broadcom khẳng định chưa có bằng chứng khai thác thực tế, tuy nhiên phân loại các bản vá này là emergency change và không có workaround khả dụng.
Thông tin chi tiết
CVE-2026-47876 — VMware ESXi VMXNET3 VM Escape (Out-of-Bounds Write)
Định danh lỗ hổng: CVE-2026-47876
Điểm CVSS(3.1): 9.3
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: CVE-2026-47876 là lỗ hổng out-of-bounds write trong implementation của bộ điều hợp mạng ảo VMXNET3 phía ESXi host. Kẻ tấn công đã có quyền quản trị cục bộ (local administrative privileges) bên trong một máy ảo sử dụng VMXNET3 có thể khai thác lỗ hổng này để ghi dữ liệu vượt ra ngoài giới hạn bộ nhớ cho phép của adapter buffer, dẫn đến memory corruption trên hypervisor và thực thi mã tùy ý trên ESXi host. Đây là VM escape, kịch bản tấn công nguy hiểm nhất trong môi trường ảo hóa vì nó phá vỡ hoàn toàn ranh giới cô lập giữa guest VM và hypervisor. Tuy nhiên lỗ hổng chỉ ảnh hưởng đến VM sử dụng adapter VMXNET3, các VM sử dụng loại adapter mạng khác không bị ảnh hưởng. Việc cập nhật VMware Tools bên trong guest không khắc phục lỗ hổng vì đoạn mã vulnerable nằm phía ESXi host, không phải phía guest.
CVE-2026-59309 — VMware vCenter Server Authentication Bypass
Định danh lỗ hổng: CVE-2026-59309
Điểm CVSS(3.1): 9.8
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: CVE-2026-59309 là lỗ hổng authentication bypass trong VMware Directory Service của vCenter Server. Kẻ tấn công không cần xác thực (unauthenticated attacker) chỉ cần có quyền truy cập mạng tới vCenter Server có thể bypass hoàn toàn cơ chế xác thực và giành quyền truy cập trái phép vào hệ thống. Một khi bypass thành công, kẻ tấn công có quyền truy cập vào toàn bộ management plane của môi trường ảo hóa.
CVE-2026-59310 — VMware vCenter Server Directory Traversal dẫn đến RCE
Định danh lỗ hổng: CVE-2026-59310
Điểm CVSS(3.1): 9.8
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: CVE-2026-59310 là lỗ hổng directory traversal trong Syslog server của vCenter Server. Kẻ tấn công không cần xác thực có quyền truy cập mạng tới vCenter Server có thể gửi các request đặc biệt để thoát khỏi phạm vi thư mục cho phép, từ đó thực thi mã tùy ý trên máy chủ vCenter.
Phiên bản đã vá:
| Sản phẩm | Phiên bản đã vá |
|---|---|
| VMware ESXi (vSphere Foundation / Cloud Foundation) | ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 |
| VMware ESXi 8.0 | ESXi80U3k-25595708 |
| VMware vCenter Server | 9.1.0.0300, 9.0.2.0100, 8.0 Update 3k |
| VMware Workstation / Fusion | 26H1 (nâng cấp từ 25H2) |
| VMware Cloud Foundation | 5.2.3 (riêng CVE-2026-41703) |
Tổng quát quá trình khai thác
CVE-2026-47876 — VM Escape qua VMXNET3
Thu thập thông tin (Reconnaissance)
Mục tiêu: Xác định các ESXi host đang sử dụng VMXNET3 adapter cho VM trong môi trường multi-tenant, cloud, hoặc enterprise.
Hành động: Kẻ tấn công xác định mình đang ở trong môi trường VM (qua dấu hiệu hardware ảo hóa). Kiểm tra loại network adapter đang sử dụng nếu là VMXNET3, điều kiện khai thác được thỏa mãn. Kẻ tấn công cần có quyền admin cục bộ bên trong VM (qua compromised credential, privilege escalation trong guest OS, hoặc vulnerable application).
Kích hoạt Out-of-Bounds Write (Exploitation)
Kẻ tấn công gửi các packet hoặc thao tác đặc biệt với VMXNET3 driver từ bên trong guest VM.
Lỗi trong implementation VMXNET3 phía ESXi host khiến dữ liệu được ghi ra ngoài giới hạn buffer được cấp phát.
Out-of-bounds write gây ra memory corruption trên vùng nhớ của ESXi hypervisor process.
Vượt Ranh giới VM (VM Escape)
Kẻ tấn công khai thác memory corruption để kiểm soát luồng thực thi của hypervisor process.
Lệnh độc hại được thực thi trực tiếp trên ESXi host bên ngoài VM, ở lớp hypervisor với quyền cao nhất.
Hậu khai thác (Post-Exploitation)
Truy cập và đọc bộ nhớ của tất cả VM khác đang chạy trên cùng ESXi host.
Đánh cắp dữ liệu nhạy cảm từ VM khác (credentials, encryption key, application data).
Cài đặt backdoor trực tiếp trên hypervisor để duy trì persistent access, không bị phát hiện bởi bảo mật cấp OS của từng VM.
Lateral movement sang các ESXi host khác trong cùng cluster thông qua vCenter management network.
CVE-2026-59309 + CVE-2026-59310 — vCenter Attack Chain
Thu thập thông tin (Reconnaissance)
- Kẻ tấn công quét Internet tìm các vCenter Server instance bị lộ công khai (port 443, 9443, hoặc 5480). Sử dụng Shodan, Censys, hoặc banner grabbing để xác định version.
Bypass Xác thực (Authentication Bypass — CVE-2026-59309)
Kẻ tấn công gửi request đặc biệt tới VMware Directory Service của vCenter.
Do lỗi authentication bypass, vCenter chấp nhận kết nối và cấp quyền truy cập mà không yêu cầu credential hợp lệ.
Thực thi Mã từ xa (RCE via Directory Traversal — CVE-2026-59310)
Kẻ tấn công gửi request chứa path traversal payload tới Syslog server endpoint.
Vượt ra ngoài thư mục được phép và thực thi mã tùy ý trên vCenter Server.
Chiếm Quyền Quản lý Toàn bộ Hạ tầng (Post-Exploitation)
Với quyền kiểm soát vCenter, kẻ tấn công có thể tắt/bật VM, thay đổi cấu hình toàn bộ môi trường ảo hóa.
Triển khai VM độc hại, inject backdoor vào VM template, hoặc clone VM để đánh cắp dữ liệu.
Pivot sang từng ESXi host thông qua quyền quản lý vCenter.
Kết hợp với CVE-2026-47876 để thực hiện chuỗi tấn công: vCenter compromise → ESXi host access → VM escape → lateral movement toàn bộ data center.
Khuyến nghị & Khắc phục
Broadcom phân loại các bản vá này là emergency change và khẳng định không có workaround khả dụng, patching là biện pháp duy nhất. Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:
Cập nhật bản vá khẩn cấp: Cài đặt ngay bản vá cho tất cả sản phẩm VMware bị ảnh hưởng. Ưu tiên theo thứ tự:
Ưu tiên 1: vCenter Server (CVE-2026-59309, CVE-2026-59310 — không cần xác thực, tác động toàn bộ management plane).
Ưu tiên 2: VMware ESXi (CVE-2026-47876 — VM escape).
Ưu tiên 3: VMware Workstation và Fusion 26H1.
Với môi trường hỗ trợ ESX Live Patch, cân nhắc sử dụng để giảm thiểu downtime.
Lưu ý: Cập nhật VMware Tools bên trong guest không khắc phục CVE-2026-47876, phải vá ESXi host.
Ngắt kết nối Internet (Immediate Containment): Tuyệt đối không để vCenter Server và ESXi management interface bị lộ ra Internet công khai. Restrict truy cập chỉ từ trusted administrative network, bastion host có MFA, hoặc out-of-band management network. Áp dụng IP allowlist cấp tính cho vCenter access.
Rà soát VM sử dụng VMXNET3: Kiểm tra danh sách tất cả VM đang chạy trong môi trường và xác định VM nào đang sử dụng adapter VMXNET3. Ưu tiên vá ESXi host đang chạy các VM nhạy cảm với VMXNET3. Cân nhắc tạm thời chuyển sang loại adapter khác (E1000, E1000E) trên các VM có nguy cơ cao nếu chưa vá kịp.
Giám sát bảo mật: Rà soát log của ESXi host và vCenter để phát hiện dấu hiệu khai thác:
Các authentication attempt bất thường tới vCenter Directory Service.
Request chứa path traversal pattern tới vCenter Syslog endpoint.
Hoạt động bất thường của VMXNET3 driver trên ESXi host.
VM mới được tạo hoặc cấu hình được thay đổi không theo kế hoạch.
Kết nối mạng bất thường từ ESXi management interface.
Kiểm tra Cấu hình vCenter: Rà soát toàn bộ user account và permission trong vCenter, xóa các tài khoản không còn cần thiết, enforce least privilege, và bật MFA cho tất cả administrator account.
Nếu phát hiện compromise: Treat ESXi host và vCenter như bị compromise hoàn toàn. Isolate host khỏi mạng production. Capture forensic snapshot của hypervisor memory và VM state. Giả định tất cả VM trên host bị ảnh hưởng đã bị đọc và có thể bị thao túng. Engage VMware/Broadcom Incident Response và DFIR firm nếu cần điều tra chuyên sâu.
Tham khảo
SecurityWeek – Critical VM Escape Vulnerability Patched in VMware ESXi
BleepingComputer – VMware fixes three critical flaws allowing auth bypass, VM escapes
The Hacker News – Three Critical VMware Flaws Allow Auth Bypass, Code Execution, and VM Escape
SOCPrime – CVE-2026-47876 VMware ESXi VM Escape Flaw Analysis






