Broadcom于8月3日更新VMware安全公告VMSA-2026-0006.1,为ESX 8.0 U2f与vCenter 8.0 U2f增加可用的紧急修复包。相关公告最初发布于7月29日,覆盖vCenter认证绕过、目录遍历以及ESX虚拟网卡越界写入等多个问题,最高CVSS基础评分达到9.8。
本次更新的关键变化是补齐8.0 U2分支的修复路径。此前仍运行这一维护分支的虚拟化环境,现在可以直接采用ESXi80U2f和vCenter 8.0 U2f补丁,不必仅为获得安全修复先切换到8.0 U3系列。

两个vCenter漏洞均达到9.8分
CVE-2026-59309位于VMware Directory Service,具备到达vCenter网络路径的攻击者可能绕过身份验证并获得未经授权的系统访问。Broadcom将其评定为严重级别,CVSSv3基础评分为9.8。
CVE-2026-59310是vCenter Syslog服务器中的目录遍历问题,同样达到9.8分。公告指出,攻击者在能够访问vCenter网络服务的情况下,可能借此执行任意代码。
这两个问题都没有官方临时缓解方案。对外暴露管理接口、允许大量网段访问vCenter,或者没有把管理面与业务网络隔离的环境,修复优先级应明显提高。
VMXNET3问题可能影响宿主机
ESX还受到CVE-2026-47876影响,这是VMXNET3虚拟网卡中的越界写入漏洞,CVSSv3评分为9.3。拥有虚拟机本地管理员权限的攻击者,可能从使用VMXNET3适配器的客户机触发问题,并在宿主机执行代码。
非VMXNET3虚拟网卡不受该问题影响,但Broadcom没有提供正式替代缓解措施。大型虚拟化平台经常默认使用VMXNET3获得更高性能,临时更换适配器还可能影响驱动、网络配置和业务连续性。
因此,确认虚拟机网卡类型只能帮助判断暴露面,不能代替补丁。托管大量不同租户虚拟机的环境尤其需要关注,因为客户机权限边界与宿主机隔离正是虚拟化平台最关键的安全基础。
8.0 U2分支终于获得对应修复
8月3日版本的公告明确列出ESXi80U2f-25626445与vCenter 8.0 U2f补丁。对仍停留在8.0 U2的企业,这次补充让升级路径更直接,也减少跨维护分支升级可能带来的兼容测试范围。
同一公告还列出8.0 U3k、9.0.2.0100和9.1系列等修复版本。不同产品线对应的固定版本并不相同,运维人员应以实际产品、组件和当前版本核对响应矩阵,不能把一个补丁包应用到所有VMware环境。
公告中的补丁为累积更新。已经部署更高版本修复包的环境通常不需要退回U2f,但仍应通过构建号和补丁清单确认关键CVE确实处于已修复状态。
另有拒绝服务与日志缺失风险
CVE-2026-41703是ESX、Workstation和Fusion中的越界读取问题。在ESX中,拥有虚拟机部署权限的攻击者可能触发信息泄露,或更可能导致宿主进程拒绝服务,最高评分为7.6。
CVE-2026-41709则属于ESX日志记录不足,恶意管理员可能执行部分操作而不留下完整日志。它的评分只有2.7,但对需要审计追踪和事件调查的企业来说,日志缺口仍会增加事后分析难度。
同一批公告同时包含严重、重要和低级别问题,说明修补范围不应只围绕最高分漏洞。尤其在共享虚拟化平台中,身份验证、宿主机隔离和审计日志需要作为一组安全边界评估。
维护窗口需要同时验证管理面和虚拟机
补丁上线前应先备份vCenter配置,确认集群容量足以承受宿主机轮流进入维护模式,并检查备份、监控、存储和第三方插件对目标版本的支持情况。
修复完成后,除了核对版本号,还需要验证vCenter登录、主机重新连接、vMotion、分布式交换机和关键虚拟机网络。VMXNET3属于客户机与宿主机之间的核心路径,网络回归测试不能只停留在管理页面可访问。
由于官方明确表示没有可用的临时缓解方案,把vCenter限制在管理网络只能降低暴露面,不能清除漏洞。8.0 U2补丁已经开放后,仍运行该分支的环境需要尽快安排维护窗口,而不是继续等待下一次常规升级。


