Beveiligingsadvies NCSC-2026-0269 [1.01] [M/H] Kwetsbaarheden verholpen in VMware producten
VMware heeft kritieke updates uitgebracht voor vCenter en ESX. Het gaat om vijf kwetsbaarheden die in combinatie flinke impact kunnen hebben op je virtualisatieplatform. Volgens het beveiligingsadvies VMSA-2026-0006 zijn dit de hoofdpunten, inclusief de toegewezen CVE’s: een authentication-bypass in de Directory Service (CVE-2026-59309), een directory-traversal in de vCenter-syslogserver (CVE-2026-59310), een out‑of‑bounds write in de VMXNET3‑adapter (CVE-2026-47876) en twee aanvullende issues in ESX/Workstation/Fusion: een out‑of‑bounds read (CVE-2026-41703) en onvoldoende logging (CVE-2026-41709). Het advies is op 29 juli 2026 gepubliceerd en krijgt als geheel de classificatie “Critical”. (github.com)
Wat houden de kwetsbaarheden in?
- vCenter: de authentication‑bypass in de Directory Service kan een aanvaller met alleen netwerktoegang in staat stellen in te loggen zonder geldige credentials. De directory‑traversal in de ingebouwde syslogserver kan leiden tot uitvoering van willekeurige code en ongeautoriseerde toegang tot bestanden buiten de bedoelde logdirectory. Dit zijn beide remote, niet‑geauthenticeerde aanvallen. (github.com)
- ESX: de VMXNET3‑kwetsbaarheid is ernstiger dan ‘alleen’ een crash. Een aanvaller met adminrechten binnen een VM die VMXNET3 gebruikt, kan code uitvoeren op de host (een klassieke VM‑escape). VM’s met een andere virtuele NIC vallen niet onder dit specifieke issue, maar het probleem los je structureel op door je hosts te patchen. (github.com)
- ESX, Workstation en Fusion: de out‑of‑bounds read kan informatie lekken of instabiliteit veroorzaken. Daarnaast kan op ESX door onvoldoende logging bepaald beheer niet (volledig) worden vastgelegd. (github.com)
Is er al misbruik in het wild?
Op dit moment is er geen informatie dat deze kwetsbaarheden actief worden misbruikt, maar omdat twee vCenter‑lekken zonder inloggegevens misbruikbaar zijn, vraagt dit om snelle actie. (github.com)
Wat moet je nu doen?
- Patch vCenter en ESX direct naar de versies die in het beveiligingsadvies als “fixed” staan. Er zijn geen officiële workarounds; alleen updaten helpt. (github.com)
- Houd rekening met de manier van updaten: Quick Patch is voor deze vCenter‑update niet beschikbaar; ESX Live Patch kan in sommige scenario’s wél helpen om downtime te beperken. Check de releasenotes of jouw versie dit ondersteunt. (github.com)
- Werk je met Workstation of Fusion? Ook daar zijn updates beschikbaar (fix in 26H1 voor CVE‑2026‑41703). (github.com)
- Heb je een vSphere‑8‑perpetual licentie zonder actief supportcontract? Broadcom stelt kritieke securitypatches (CVSS ≥ 9.0) alsnog beschikbaar. Volg de KB‑instructies om te downloaden. (knowledge.broadcom.com)
Waarom dit extra urgent is
De vCenter‑managementlaag is de “sleutelbos” van je omgeving. Staat vCenter open naar internet of is het vanuit brede interne segmenten bereikbaar, dan is de kans op misbruik groter en de impact maximaal. VMware raadt daarom al jaren aan om de managementlaag strikt te isoleren en alleen vanaf een beheernetwerk toegankelijk te maken. (blogs.vmware.com)
Praktische maatregelen naast patchen
- Beperk bereikbaarheid: publiceer vCenter en ESX nooit rechtstreeks op internet. Hang ze achter een beheer‑VLAN/-segment met strikte firewallregels en zo nodig VPN/jump‑host‑toegang. Dit is vaste hardening‑praktijk binnen vSphere‑omgevingen. (blogs.vmware.com)
- Versterk authenticatie op de UI: gebruik MFA via je identity‑provider voor vCenter‑aanmeldingen in de webclient. Let op: MFA voor SSH/CLI naar ESX of vCenter wordt niet ondersteund; laat shell‑toegang daarom standaard uit en beperk waar nodig met sleutelparen en allowlists. (knowledge.broadcom.com)
- Controleer syslog‑instellingen: omdat één lek de syslogserver raakt, is het verstandig alleen vertrouwde bronnen te laten loggen naar vCenter en logtoegang netwerkmatig te segmenteren. Combineer dit met monitoring op afwijkend gedrag. (Algemene hardeningrichtlijnen.) (knowledge.broadcom.com)
- Patchbeleid en prioritering: de Nederlandse NCSC benadrukt als basisprincipe het snel toepassen van updates en het beperken van onnodige blootstelling en standaardinstellingen. Vertaal dit naar je vSphere‑beheer: update vCenter en hosts vlot, verwijder overbodige services en beperk toegang tot alleen geautoriseerde beheerders. (ncsc.nl)
Handig om te weten
Sinds vSphere 9 hanteert VMware in documentatie steeds vaker “ESX” als productnaam voor de hypervisor. In communicatie worden ESX en ESXi daarom door elkaar gebruikt; de patch‑ en buildnummers houden nog wel de ESXi‑prefix. (github.com)
Tot slot
- Update vCenter en ESX met prioriteit, zeker als vCenter vanaf 29 juli 2026 nog breed of extern bereikbaar is.
- Werk clustermatig en plan een rolling reboot voor hosts; controleer vooraf de compatibiliteit in de Product Interoperability Matrix als je ESX eerder wilt patchen dan vCenter. (github.com)
Snelle actie voorkomt dat deze kwetsbaarheden uitgroeien tot een route naar volledige domeincompromittering. Patchen, segmenteren en streng beheren blijft de kortste weg naar rust. (github.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
