VMware waarschuwt voor twee kritieke kwetsbaarheden in vCenter-servers die aanvallers ongeautoriseerde toegang kunnen verschaffen. Updates zijn beschikbaar om deze ernstige beveiligingsproblemen te verhelpen.

De eerste kwetsbaarheid, CVE-2026-59309, maakt het mogelijk voor een ongeauthenticeerde aanvaller om de authenticatie te omzeilen en zo toegang te krijgen tot de vCenter-server. De tweede, CVE-2026-59310, betreft een kritiek path traversal-lek waarmee een aanvaller code op de vCenter-server kan uitvoeren zonder in te loggen. Beide kwetsbaarheden hebben een CVSS-impactscore van 9,8 op een schaal van 10.

Daarnaast heeft VMware een kritieke kwetsbaarheid in ESX (CVE-2026-41703) gepatcht die een virtual machine escape mogelijk maakt. Deze kwetsbaarheid betreft een out-of-bounds write in de VMXNET3 virtuele netwerkadapter, waardoor een aanvaller met adminrechten op een virtuele machine code kan uitvoeren op de onderliggende ESX-host. Dit beveiligingslek heeft een impactscore van 9,3.

Vulnerabilities in VMware-producten worden regelmatig actief aangevallen. Het Amerikaanse cyberagentschap CISA houdt een lijst bij van 26 unieke, actief misbruikte VMware-kwetsbaarheden, waaronder elf in vCenter. Deze incidenten onderstrepen het belang van tijdige patching en monitoring van VMware-omgevingen.